Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tensorflow (CVE-2022-21727)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
03/02/2022
Última modificación:
05/05/2025

Descripción

Tensorflow es un marco de aprendizaje automático de código abierto. La implementación de la inferencia de formas para "Dequantize" es vulnerable a una debilidad de desbordamiento de enteros. El argumento "axis" puede ser "-1" (el valor por defecto para el argumento opcional) o cualquier otro valor positivo como máximo el número de dimensiones de la entrada. Desafortunadamente, el límite superior no es comprobado y, dado que el código calcula "axis + 1", un atacante puede desencadenar un desbordamiento de enteros. La corrección será incluida en TensorFlow versión 2.8.0. También seleccionaremos este commit en TensorFlow versión 2.7.1, TensorFlow versión 2.6.3, y TensorFlow versión 2.5.3, ya que estos también están afectados y aún están en el rango admitido

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.5.2 (incluyendo)
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.6.0 (incluyendo) 2.6.2 (incluyendo)
cpe:2.3:a:google:tensorflow:2.7.0:*:*:*:*:*:*:*