PT-2021-18294 · Google · Tensorflow
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.5.0
TensorFlow versão 2.4.2
TensorFlow versão 2.3.3
TensorFlow versão 2.2.3
TensorFlow versão 2.1.4
Descrição
Um invasor pode provocar uma negação de serviço por meio de uma falha no
CHECK em tf.raw ops.CTCGreedyDecoder. Isso ocorre porque a implementação possui um CHECK LT inserido para validar algumas invariantes. Quando essa condição é falsa, o programa é abortado, em vez de retornar um erro válido ao usuário. Esse encerramento anormal pode ser explorado em ataques de negação de serviço.Recomendações
Para versões do TensorFlow anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior.
Para a versão 2.4.2 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Para a versão 2.3.3 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Para a versão 2.2.3 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Para a versão 2.1.4 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Como solução alternativa temporária, considere evitar o uso de
tf.raw ops.CTCGreedyDecoder até que um patch seja aplicado.Exploit
Correção
Assertion Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tensorflow