PT-2021-21079 · Google · Tensorflow
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Versões do TensorFlow anteriores à 2.5.1
Descrição:
A vulnerabilidade permite que invasores sobrescrevam arquivos arbitrários por meio de um arquivo compactado malicioso quando
tf.keras.utils.get file é usado com extract=True. Observa-se que a posição do fornecedor é que tf.keras.utils.get file não se destina a arquivos compactados não confiáveis.Recomendações:
Para versões anteriores à 2.5.1, como solução temporária, considere evitar o uso de
tf.keras.utils.get file com extract=True para arquivos não confiáveis até que um patch esteja disponível. Restrinja o uso de tf.keras.utils.get file a arquivos confiáveis para minimizar o risco de exploração.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tensorflow