PT-2022-16079 · Google · Tensorflow
CVE-2022-23563
·
Publicado
2022-02-04
·
Atualizado
2026-07-09
CVSS v4.0
8.4
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.8.0
Versões do TensorFlow 2.7.0 a 2.7.0 (serão corrigidas na versão 2.7.1)
Versões do TensorFlow 2.6.0 a 2.6.2 (serão corrigidas na versão 2.6.3)
Versões do TensorFlow de 2.5.0 a 2.5.2 (serão corrigidas na versão 2.5.3)
Descrição
O problema decorre do uso do
tempfile.mktemp pelo TensorFlow para criar arquivos temporários, o que pode ser perigoso em utilitários e bibliotecas, pois um processo diferente pode criar o arquivo entre a verificação do nome do arquivo no mktemp e a criação efetiva do arquivo por uma operação subsequente, resultando em uma vulnerabilidade do tipo TOC/TOU. Em vários casos, o TensorFlow deveria criar um diretório temporário em vez de um arquivo, mas esse bug de lógica fica oculto pelo uso da função mktemp.Recomendações
Para versões do TensorFlow anteriores à 2.8.0, atualize para a versão 2.8.0 ou posterior o mais rápido possível.
Para as versões do TensorFlow 2.7.0 a 2.7.0, atualize para a versão 2.7.1 ou posterior.
Para as versões do TensorFlow 2.6.0 a 2.6.2, atualize para a versão 2.6.3 ou posterior.
Para as versões do TensorFlow 2.5.0 a 2.5.2, atualize para a versão 2.5.3 ou posterior.
Como solução temporária, considere substituir
tempfile.mktemp pelas funções mais seguras mkstemp/mkdtemp, de acordo com o padrão de uso, até que um patch esteja disponível.Exploit
Correção
Time Of Check To Time Of Use
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tensorflow