PT-2022-19443 · Google · Tensorflow

·

CVE-2022-29191

·

Publicado

2022-05-20

·

Atualizado

2026-07-09

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do TensorFlow anteriores à 2.9.0
Versões do TensorFlow anteriores à 2.8.1
Versões do TensorFlow anteriores à 2.7.2
Versões do TensorFlow anteriores à 2.6.4
Descrição
A implementação de tf.raw ops.GetSessionTensor não valida totalmente os argumentos de entrada, resultando em uma falha de CHECK que pode ser usada para desencadear um ataque de negação de serviço. Essa vulnerabilidade pode ser explorada passando-se uma entrada inválida para a função tf.raw ops.GetSessionTensor, que assume que handle é um escalar, mas não possui validação para isso.
Recomendações
Para versões anteriores à 2.9.0, atualize para a versão 2.9.0 ou posterior.
Para versões anteriores à 2.8.1, atualize para a versão 2.8.1 ou posterior.
Para versões anteriores à 2.7.2, atualize para a versão 2.7.2 ou posterior.
Para versões anteriores à 2.6.4, atualize para a versão 2.6.4 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TENSORFLOW-2022-29191
CVE-2022-29191
GHSA-FV25-WRFF-WF86
PYSEC-2026-3179
PYSEC-2026-3324
PYSEC-2026-993

Produtos afetados

Tensorflow