プラットフォーム
python
コンポーネント
clearml-server
修正版
1.14.2
CVE-2024-24593は、Allegro AIのClearMLプラットフォームのAPIサーバーコンポーネントにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。この脆弱性は、攻撃者が悪意のあるHTMLを通じてAPIリクエストを送信することで、ユーザーをなりすまし、機密情報にアクセスしたり、ClearMLプラットフォームを侵害したりする可能性があります。影響を受けるバージョンは0から1.14.2までです。バージョン1.14.2へのアップデートで修正されています。
このCSRF脆弱性を悪用すると、攻撃者はClearMLプラットフォーム上でユーザーを装うことが可能になります。これにより、機密性の高いワークスペースやファイルへのアクセス、機密情報の漏洩、そして閉鎖されたネットワーク内のClearMLプラットフォームへの攻撃といった深刻な被害が発生する可能性があります。攻撃者は、ユーザーの権限を利用して、データの改ざん、削除、または不正な操作を実行できる可能性があります。この脆弱性は、特にClearMLプラットフォームを重要なデータやプロセスに使用している組織にとって、重大なリスクとなります。
CVE-2024-24593は、2024年2月6日に公開されました。現時点で、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRF脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。パブリックなPoCは確認されていません。CISA KEVリストへの登録状況は不明です。
Organizations utilizing ClearML for machine learning experiment tracking and management are at risk. This includes teams managing sensitive data within ClearML workspaces, particularly those operating within closed or isolated network environments. Users who have not implemented robust authentication and authorization controls are also at increased risk.
• python / server:
# Check for ClearML version
import requests
import json
url = 'http://your-clearml-server/api/v1/info'
try:
response = requests.get(url)
response.raise_for_status()
data = response.json()
version = data.get('version', 'Unknown')
print(f'ClearML Version: {version}')
if version and float(version) < 1.14.2:
print('VULNERABLE: ClearML version is less than 1.14.2')
else:
print('ClearML version is patched.')
except requests.exceptions.RequestException as e:
print(f'Error connecting to ClearML server: {e}')disclosure
エクスプロイト状況
EPSS
0.42% (62% パーセンタイル)
CVSS ベクトル
この脆弱性への最も効果的な対策は、ClearMLプラットフォームをバージョン1.14.2にアップデートすることです。アップデートがすぐに利用できない場合、一時的な緩和策として、WAF(Web Application Firewall)を導入し、CSRFトークン検証を強化することを検討してください。また、ClearMLプラットフォームへのアクセスを厳格に制御し、不要なAPIエンドポイントを無効化することで、攻撃対象領域を縮小できます。さらに、ユーザーに対して、不審なリンクやリクエストには注意するよう教育することも重要です。
ClearMLをバージョン1.14.2以降にアップデートしてください。このバージョンにはCSRF脆弱性に対する修正が含まれています。Allegro AIが提供するリリースノートとアップデート手順を参照してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-24593は、Allegro AIのClearMLプラットフォームのAPIサーバーコンポーネントにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は、この脆弱性を悪用してユーザーになりすまし、機密情報にアクセスしたり、プラットフォームを侵害したりする可能性があります。
ClearMLプラットフォームのバージョンが0から1.14.2までの場合は、この脆弱性に影響を受けます。バージョン1.14.2にアップデートすることで、脆弱性を修正できます。
ClearMLプラットフォームをバージョン1.14.2にアップデートしてください。アップデートがすぐに利用できない場合は、WAFを導入するなど、一時的な緩和策を検討してください。
現時点で、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRF脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
Allegro AIの公式ウェブサイトまたはClearMLプラットフォームのドキュメントを参照してください。詳細な情報やアップデートの指示が記載されているはずです。
requirements.txt ファイルをアップロードすると、影響の有無を即座にお知らせします。