脆弱性
MLflow Tracking Server において、モデルレジストリ Webhook API のテスト用エンドポイント(/api/2.0/mlflow/webhooks/{id}/test)に深刻な SSRF(サーバー側リクエスト偽造)の脆弱性が存在する。デフォルト設定では認証なしでアクセス可能であり、送信先からのレスポンス内容をそのまま呼び出し元に返す仕様となっている。以前の修正で導入された検証処理は、HTTP リダイレクト発生時に再検証を行わないため、攻撃者が公開サーバーを経由して内部 IP アドレス(AWS メタデータエンドポイント等)へリダイレクトさせることで回避できる。この結果、認証なしでクラウドの認証情報や内部ネットワーク上の機密データを完全に読み取ることが可能である。また、DNS リバインディング攻撃に対しても脆弱であることが確認されている。
対象ソフト
MLflow は、機械学習の実験管理やモデルのデプロイ、共有など、機械学習のライフサイクルを統合管理するためのオープンソースプラットフォームである。
影響
攻撃者は認証なしで MLflow サーバーを通じて内部ネットワークやループバックアドレス、クラウドのメタデータエンドポイントにアクセスできる。これにより、AWS の IAM クレデンシャルなどの機密情報の窃取、内部サービスの操作、ポートスキャンが実行される恐れがある。
対応策
3.15.0 以降にアップグレードすること。