PT-2021-18307 · Google · Tensorflow

·

CVE-2021-29556

·

Publicado

2021-05-14

·

Atualizado

2024-03-06

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.5.0
TensorFlow versão 2.4.2
TensorFlow versão 2.3.3
TensorFlow versão 2.2.3
TensorFlow versão 2.1.4
Descrição
Um invasor pode causar uma negação de serviço por meio de um erro de tempo de execução do FPE em tf.raw ops.Reverse. Isso ocorre porque a implementação realiza uma divisão com base na primeira dimensão do argumento tensor. A vulnerabilidade pode ser acionada controlando-se a primeira dimensão do argumento tensor, permitindo que um invasor cause uma negação de serviço.
Recomendações
Para versões do TensorFlow anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior.
Para a versão 2.4.2 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 do GitHub.
Para a versão 2.3.3 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 no GitHub.
Para a versão 2.2.3 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 no GitHub.
Para a versão 2.1.4 do TensorFlow, aplique o patch do commit 4071d8e2f6c45c1955a811fee757ca2adbe462c1 no GitHub.
Como solução alternativa temporária, considere evitar o uso de tf.raw ops.Reverse até que um patch seja aplicado.

Exploit

Correção

Divide By Zero

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-29556
CVE-2021-29556
GHSA-FXQH-CFJM-FP93
PYSEC-2021-193
PYSEC-2021-484
PYSEC-2021-682

Produtos afetados

Tensorflow