PT-2020-14281 · Google+1 · Tensorflow+1

CVE-2020-15210

·

Publicado

2020-09-25

·

Atualizado

2024-03-06

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 1.15.4
Versões do TensorFlow anteriores à 2.0.3
Versões do TensorFlow anteriores à 2.1.2
Versões do TensorFlow anteriores à 2.2.1
Versões do TensorFlow anteriores à 2.3.1
Descrição
Se um modelo salvo do TFLite usar o mesmo tensor tanto como entrada quanto como saída de um operador, isso pode causar uma falha de segmentação ou corrupção de memória, dependendo do operador.
Recomendações
Para versões anteriores à 1.15.4, atualize para o TensorFlow 1.15.4.
Para versões anteriores à 2.0.3, atualize para o TensorFlow 2.0.3.
Para versões anteriores à 2.1.2, atualize para o TensorFlow 2.1.2.
Para versões anteriores à 2.2.1, atualize para o TensorFlow 2.2.1.
Para versões anteriores à 2.3.1, atualize para o TensorFlow 2.3.1.
Como solução alternativa temporária, considere adicionar um Verifier personalizado ao código de carregamento do modelo para garantir que nenhum operador reutilize tensores tanto como entradas quanto como saídas.

Exploit

Correção

RCE

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2020-15210
CVE-2020-15210
GHSA-X9J7-X98R-R4W2
OPENSUSE-SU-2020:1766-1
OPENSUSE-SU-2020_1766-1
PYSEC-2020-133
PYSEC-2020-290
PYSEC-2020-325

Produtos afetados

Suse
Tensorflow