PT-2021-18307 · Google · Tensorflow
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.5.0
TensorFlow versão 2.4.2
TensorFlow versão 2.3.3
TensorFlow versão 2.2.3
TensorFlow versão 2.1.4
Descrição
Um invasor pode causar uma negação de serviço por meio de um erro de tempo de execução do FPE em
tf.raw ops.Reverse. Isso ocorre porque a implementação realiza uma divisão com base na primeira dimensão do argumento tensor. A vulnerabilidade pode ser acionada controlando-se a primeira dimensão do argumento tensor, permitindo que um invasor cause uma negação de serviço.Recomendações
Para versões do TensorFlow anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior.
Para a versão 2.4.2 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 do GitHub.
Para a versão 2.3.3 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 no GitHub.
Para a versão 2.2.3 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 no GitHub.
Para a versão 2.1.4 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 no GitHub.
Como solução alternativa temporária, considere evitar o uso de
tf.raw ops.Reverse até que um patch seja aplicado.Exploit
Correção
Divide By Zero
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tensorflow