PT-2021-23187 · Google · Tensorflow

·

CVE-2021-41214

·

Publicado

2021-11-05

·

Atualizado

2024-03-06

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.7.0
Versões do TensorFlow 2.6.0 a 2.6.0 (serão corrigidas na versão 2.6.1)
Versões do TensorFlow de 2.5.0 a 2.5.1 (será corrigido na versão 2.5.2)
Versões do TensorFlow de 2.4.0 a 2.4.3 (será corrigido na versão 2.4.4)
Descrição
O código de inferência de forma para tf.ragged.cross apresenta um comportamento indefinido devido à vinculação de uma referência a nullptr. Isso resulta em uma falha ao usar a função tf.ragged.cross com entradas específicas, como tf.ragged.cross([tf.ragged.constant([[‘1’]]), ‘2’]). O problema é causado pela função tf.ragged.cross e pode ser explorado em determinados cenários.
Recomendações
Para versões do TensorFlow anteriores à 2.7.0, atualize para a versão 2.7.0 ou posterior.
Para versões do TensorFlow 2.6.0 a 2.6.0, atualize para a versão 2.6.1 ou posterior.
Para as versões do TensorFlow 2.5.0 a 2.5.1, atualize para a versão 2.5.2 ou posterior.
Para as versões do TensorFlow 2.4.0 a 2.4.3, atualize para a versão 2.4.4 ou posterior.
Como solução temporária, considere evitar o uso da função tf.ragged.cross até que um patch esteja disponível.

Exploit

Correção

Access of Uninitialized Pointer

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2021-41214
CVE-2021-41214
GHSA-VWHQ-49R4-GJ9V
OPENSUSE-SU-2024:12116-1
PYSEC-2021-406
PYSEC-2021-623
PYSEC-2021-821

Produtos afetados

Tensorflow