PT-2021-18295 · Google · Tensorflow

·

CVE-2021-29544

·

Publicado

2021-05-14

·

Atualizado

2024-10-31

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow 2.4.2 a 2.4.x e versões anteriores à 2.5.0
Descrição
Um invasor pode provocar uma negação de serviço por meio de uma falha na verificação CHECK na função tf.raw ops.QuantizeAndDequantizeV4Grad. Isso ocorre porque a implementação não valida a classificação dos tensores input *, fazendo com que os tensores sejam passados tal como estão para QuantizeAndDequantizePerChannelGradientImpl. No entanto, o método vec<T> exige que a classificação seja 1 e, caso contrário, aciona uma falha CHECK.
Recomendações
Para as versões 2.4.2, atualize para a versão 2.5.0 ou posterior para resolver o problema.
Para versões anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o uso de tf.raw ops.QuantizeAndDequantizeV4Grad até que um patch esteja disponível.

Exploit

Correção

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-29544
CVE-2021-29544
GHSA-6G85-3HM8-83F9
PYSEC-2021-181
PYSEC-2021-472
PYSEC-2021-670

Produtos afetados

Tensorflow