PT-2021-23193 · Google · Tensorflow
CVE-2021-41220
·
Publicado
2021-11-05
·
Atualizado
2024-03-06
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.7.0
TensorFlow versão 2.6.1
Descrição
O TensorFlow é uma plataforma de código aberto para aprendizado de máquina. A implementação assíncrona do
CollectiveReduceV2 apresenta um vazamento de memória e um uso após liberação devido ao cálculo assíncrono e ao acesso a objetos que foram movidos por meio de std::move().Recomendações
Para versões anteriores à 2.7.0, atualize para o TensorFlow 2.7.0 para resolver o problema.
Para a versão 2.6.1, aplique o commit selecionado para resolver o problema.
Como solução alternativa temporária, considere desativar a função
CollectiveReduceV2 até que um patch esteja disponível.Exploit
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tensorflow