PT-2021-18308 · Google · Tensorflow

·

CVE-2021-29557

·

Publicado

2021-05-14

·

Atualizado

2024-03-06

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.5.0
TensorFlow versão 2.4.2
TensorFlow versão 2.3.3
TensorFlow versão 2.2.3
TensorFlow versão 2.1.4
Descrição
Um invasor pode causar uma negação de serviço por meio de um erro de tempo de execução do FPE em tf.raw ops.SparseMatMul. A divisão por 0 ocorre em uma parte profunda do código Eigen porque o tensor b está vazio.
Recomendações
Para versões do TensorFlow anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior.
Para a versão 2.4.2 do TensorFlow, aplique o commit selecionado.
Para a versão 2.3.3 do TensorFlow, aplique o commit selecionado.
Para a versão 2.2.3 do TensorFlow, aplique o commit selecionado.
Para a versão 2.1.4 do TensorFlow, aplique o commit selecionado.
Como solução temporária, considere evitar o uso de tf.raw ops.SparseMatMul com tensores b vazios até que um patch esteja disponível.

Exploit

Correção

Divide By Zero

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-29557
CVE-2021-29557
GHSA-XW93-V57J-FCGH
PYSEC-2021-194
PYSEC-2021-485
PYSEC-2021-683

Produtos afetados

Tensorflow