PT-2021-18294 · Google · Tensorflow

·

CVE-2021-29543

·

Publicado

2021-05-14

·

Atualizado

2024-03-06

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.5.0
TensorFlow versão 2.4.2
TensorFlow versão 2.3.3
TensorFlow versão 2.2.3
TensorFlow versão 2.1.4
Descrição
Um invasor pode provocar uma negação de serviço por meio de uma falha no CHECK em tf.raw ops.CTCGreedyDecoder. Isso ocorre porque a implementação possui um CHECK LT inserido para validar algumas invariantes. Quando essa condição é falsa, o programa é abortado, em vez de retornar um erro válido ao usuário. Esse encerramento anormal pode ser explorado em ataques de negação de serviço.
Recomendações
Para versões do TensorFlow anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior.
Para a versão 2.4.2 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Para a versão 2.3.3 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Para a versão 2.2.3 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Para a versão 2.1.4 do TensorFlow, aplique o patch do commit do GitHub ea3b43e98c32c97b35d52b4c66f9107452ca8fb2.
Como solução alternativa temporária, considere evitar o uso de tf.raw ops.CTCGreedyDecoder até que um patch seja aplicado.

Exploit

Correção

Assertion Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-29543
CVE-2021-29543
GHSA-FPHQ-GW9M-GHRV
PYSEC-2021-180
PYSEC-2021-471
PYSEC-2021-669

Produtos afetados

Tensorflow