PT-2021-21079 · Google · Tensorflow

·

CVE-2021-35958

·

Publicado

2021-06-30

·

Atualizado

2024-08-04

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões do TensorFlow anteriores à 2.5.1
Descrição:
A vulnerabilidade permite que invasores sobrescrevam arquivos arbitrários por meio de um arquivo compactado malicioso quando tf.keras.utils.get file é usado com extract=True. Observa-se que a posição do fornecedor é que tf.keras.utils.get file não se destina a arquivos compactados não confiáveis.
Recomendações:
Para versões anteriores à 2.5.1, como solução temporária, considere evitar o uso de tf.keras.utils.get file com extract=True para arquivos não confiáveis até que um patch esteja disponível. Restrinja o uso de tf.keras.utils.get file a arquivos confiáveis para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-35958
CVE-2021-35958

Produtos afetados

Tensorflow