PT-2021-21803 · Google · Tensorflow

·

CVE-2021-37684

·

Publicado

2021-08-12

·

Atualizado

2024-03-06

CVSS v4.0

6.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.6.0
Versões do TensorFlow 2.5.1 e anteriores
Versões do TensorFlow 2.4.3 e anteriores
Versões do TensorFlow 2.3.4 e anteriores
Descrição
As implementações de pooling no TFLite são vulneráveis a erros de divisão por 0, pois não há verificações para divisores que não sejam 0. Este problema foi relatado por membros da equipe Aivul da Qihoo 360.
Recomendações
Para versões do TensorFlow anteriores à 2.6.0, atualize para a versão 2.6.0 ou posterior.
Para as versões 2.5.1 e anteriores do TensorFlow, atualize para a versão 2.5.1 ou posterior, que inclui o commit selecionado.
Para as versões 2.4.3 e anteriores do TensorFlow, atualize para a versão 2.4.3 ou posterior, que inclui o commit selecionado.
Para versões do TensorFlow 2.3.4 e anteriores, atualize para a versão 2.3.4 ou posterior, que inclui o commit selecionado.
Como solução alternativa temporária, considere adicionar verificações para que os divisores não sejam 0 nas implementações de pooling no TFLite até que um patch esteja disponível.

Correção

Divide By Zero

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-37684
CVE-2021-37684
GHSA-Q7F7-544H-67H9
OPENSUSE-SU-2022:10014-1
OPENSUSE-SU-2024:12116-1
PYSEC-2021-306
PYSEC-2021-597
PYSEC-2021-795

Produtos afetados

Tensorflow