プラットフォーム
other
コンポーネント
clearml-enterprise-server
修正版
3.22.6
CVE-2024-39272は、ClearML Enterprise Serverのデータセットアップロード機能に存在するクロスサイトスクリプティング(XSS)脆弱性です。この脆弱性を悪用されると、攻撃者は悪意のあるHTMLコードを挿入し、ユーザーのブラウザ上で実行させることが可能になります。影響を受けるバージョンは3.22.5-1533です。バージョン3.22.6へのアップデートで修正されています。
このXSS脆弱性は、攻撃者がユーザーのセッションを乗っ取ったり、機密情報を盗み出したり、悪意のあるスクリプトを実行したりする可能性があります。攻撃者は、データセットアップロードプロセスを悪用し、ユーザーがアップロードするファイルに悪意のあるスクリプトを埋め込むことができます。これにより、ユーザーがそのファイルを開くと、スクリプトが実行され、攻撃者がユーザーの認証情報を盗んだり、他のシステムへのアクセス権を取得したりする可能性があります。この脆弱性は、特に管理者権限を持つユーザーが標的にされると、より深刻な影響をもたらす可能性があります。
CVE-2024-39272は、2025年2月6日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対応が必要です。パブリックに利用可能なPoCは確認されていません。CISA KEVリストへの登録状況は不明です。
Organizations that rely on ClearML Enterprise Server for machine learning experiment tracking and management are at risk. This includes data science teams, DevOps engineers, and anyone responsible for managing ClearML infrastructure. Specifically, deployments using older versions (3.22.5-1533) are highly vulnerable.
• generic web: Use curl to test the dataset upload endpoint with a simple XSS payload (e.g., `<script>alert(1)</script>). Check the response for the alert box.
curl -X POST -d '<script>alert(1)</script>' <dataset_upload_url>• generic web: Examine access and error logs for requests containing suspicious HTML tags or JavaScript code related to dataset uploads. • other: Monitor ClearML Enterprise Server logs for unusual activity, specifically related to dataset uploads and user sessions. Look for unexpected JavaScript execution or redirection attempts.
disclosure
エクスプロイト状況
EPSS
0.64% (70% パーセンタイル)
CVSS ベクトル
この脆弱性への対応策として、まずClearML Enterprise Serverをバージョン3.22.6にアップデートすることを推奨します。アップデートが困難な場合は、データセットアップロード機能へのアクセスを制限する、または入力データの検証を強化するなどの一時的な対策を講じる必要があります。Webアプリケーションファイアウォール(WAF)を導入し、XSS攻撃を検知・防御することも有効です。また、ユーザーに対して、不明なソースからのデータセットアップロードを避けるよう注意喚起することも重要です。アップデート後、システムログを確認し、異常なアクティビティがないか確認してください。
ClearML Enterprise Server を 3.22.5-1533 よりも新しいバージョンにアップデートし、XSS 脆弱性を修正してください。詳細については、リリースノートまたはベンダーのウェブサイトを参照してください。ClearML が推奨する XSS リスクを軽減するためのセキュリティ対策を適用してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-39272は、ClearML Enterprise Server 3.22.5-1533のデータセットアップロード機能におけるクロスサイトスクリプティング(XSS)脆弱性です。攻撃者は悪意のあるHTMLコードを挿入し、ユーザーのブラウザ上で実行させることが可能になります。
ClearML Enterprise Serverのバージョンが3.22.5-1533の場合、この脆弱性の影響を受けます。バージョン3.22.6へのアップデートが必要です。
ClearML Enterprise Serverをバージョン3.22.6にアップデートすることで、この脆弱性を修正できます。アップデートが困難な場合は、一時的な対策として、データセットアップロード機能へのアクセスを制限するなどの対策を講じてください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対応が必要です。
ClearML Enterprise Serverの公式アドバイザリは、ClearMLのウェブサイトで確認できます。詳細な情報やアップデート手順については、公式ドキュメントを参照してください。