PT-2020-14281 · Google+1 · Tensorflow+1
CVE-2020-15210
·
Publicado
2020-09-25
·
Atualizado
2024-03-06
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 1.15.4
Versões do TensorFlow anteriores à 2.0.3
Versões do TensorFlow anteriores à 2.1.2
Versões do TensorFlow anteriores à 2.2.1
Versões do TensorFlow anteriores à 2.3.1
Descrição
Se um modelo salvo do TFLite usar o mesmo tensor tanto como entrada quanto como saída de um operador, isso pode causar uma falha de segmentação ou corrupção de memória, dependendo do operador.
Recomendações
Para versões anteriores à 1.15.4, atualize para o TensorFlow 1.15.4.
Para versões anteriores à 2.0.3, atualize para o TensorFlow 2.0.3.
Para versões anteriores à 2.1.2, atualize para o TensorFlow 2.1.2.
Para versões anteriores à 2.2.1, atualize para o TensorFlow 2.2.1.
Para versões anteriores à 2.3.1, atualize para o TensorFlow 2.3.1.
Como solução alternativa temporária, considere adicionar um
Verifier personalizado ao código de carregamento do modelo para garantir que nenhum operador reutilize tensores tanto como entradas quanto como saídas.Exploit
Correção
RCE
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Suse
Tensorflow