PT-2021-18318 · Google · Tensorflow

·

CVE-2021-29567

·

Publicado

2021-05-14

·

Atualizado

2024-03-06

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.5.0
Versões do TensorFlow 2.4.2 e anteriores
Versões do TensorFlow 2.3.3 e anteriores
Versões do TensorFlow 2.2.3 e anteriores
Versões do TensorFlow 2.1.4 e anteriores
Descrição
O problema se deve à falta de validação em tf.raw ops.SparseDenseCwiseMul, permitindo que um invasor provoque uma negação de serviço por meio de falhas de CHECK ou acessos fora dos limites dos dados alocados na pilha. Isso pode ser feito abusando da falta de restrições entre as dimensões nos argumentos de entrada, o que pode acionar asserções internas de CHECK ou gravar na memória fora dos limites dos buffers de tensores alocados na pilha.
Recomendações
Para versões anteriores à 2.5.0, atualize para o TensorFlow 2.5.0 ou posterior.
Para versões 2.4.2 e anteriores, atualize para o TensorFlow 2.4.2 ou posterior.
Para versões 2.3.3 e anteriores, atualize para o TensorFlow 2.3.3 ou posterior.
Para versões 2.2.3 e anteriores, atualize para o TensorFlow 2.2.3 ou posterior.
Para versões 2.1.4 e anteriores, atualize para o TensorFlow 2.1.4 ou posterior.
Como solução temporária, considere restringir o uso de tf.raw ops.SparseDenseCwiseMul até que um patch esteja disponível.

Exploit

Correção

Assertion Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-29567
CVE-2021-29567
GHSA-WP3C-XW9G-GPCG
PYSEC-2021-204
PYSEC-2021-495
PYSEC-2021-693

Produtos afetados

Tensorflow