PT-2021-23178 · Google · Tensorflow

·

CVE-2021-41206

·

Publicado

2021-11-05

·

Atualizado

2024-03-06

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.7.0
TensorFlow versão 2.6.1
TensorFlow versão 2.5.2
TensorFlow versão 2.4.4
Descrição
Várias operações do TensorFlow não possuem validação para os formatos dos argumentos tensoriais envolvidos na chamada. Dependendo da API, isso pode resultar em comportamento indefinido e falhas de segmentação ou travamentos relacionados a falhas de CHECK, mas, em alguns cenários, também são possíveis gravações e leituras em matrizes preenchidas na pilha. Essas falhas foram descobertas internamente por meio de ferramentas durante o trabalho de aprimoramento/teste do determinismo das operações de GPU.
Recomendações
Atualize para o TensorFlow 2.7.0 ou posterior para resolver o problema.
Para as versões 2.6.1, 2.5.2 e 2.4.4, atualize para os respectivos commits selecionados para resolver o problema.
Como solução alternativa temporária, considere restringir o uso das operações do TensorFlow afetadas até que um patch esteja disponível.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-41206
CVE-2021-41206
GHSA-PGCQ-H79J-2F69
OPENSUSE-SU-2024:12116-1
PYSEC-2021-843
PYSEC-2021-845
PYSEC-2021-847

Produtos afetados

Tensorflow