PT-2022-26140 · Google · Tensorflow

Publicado

2022-11-18

·

Atualizado

2024-03-06

·

CVE-2022-41909

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.11
Versões 2.10.1, 2.9.3 e 2.8.4 do TensorFlow
Descrição
O TensorFlow é uma plataforma de código aberto para aprendizado de máquina. Uma entrada encoded que não seja um tensor CompositeTensorVariant válido provocará uma falha de segmentação em tf.raw ops.CompositeTensorVariantToComponents.
Recomendações
Para versões do TensorFlow anteriores à 2.11, atualize para a versão 2.11 ou posterior.
Para as versões 2.10.1, 2.9.3 e 2.8.4 do TensorFlow, aplique o commit selecionado para resolver o problema.
Como solução alternativa temporária, considere validar a entrada encoded para garantir que seja um tensor CompositeTensorVariant válido antes de passá-la para tf.raw ops.CompositeTensorVariantToComponents.

Exploit

Correção

NULL Pointer Dereference

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-11543
BIT-TENSORFLOW-2022-41909
CVE-2022-41909
GHSA-RJX6-V474-2CH9

Produtos afetados

Tensorflow