Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un modelo SVM en el archivo svm.cpp en la función svm_predict_values en la matriz _n_support en Libsvm (CVE-2020-28975)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/11/2020
Última modificación:
04/08/2024

Descripción

**EN DISPUTA** La función svm_predict_values en el archivo svm.cpp en Libsvm versión v324, como es usado en scikit-learn versiones 0.23.2 y otros productos, permite a atacantes causar una denegación de servicio (fallo de segmentación) por medio de un modelo SVM diseñado (introducido por medio de pickle, json o cualquier otro modelo estándar de permanencia) con un valor grande en la matriz _n_supportNOTA: la posición del proveedor de scikit-learn es que el comportamiento sólo puede ocurrir si la API de la biblioteca es violada por una aplicación que cambia un atributo privado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scikit-learn:scikit-learn:*:*:*:*:*:*:*:* 0.23.2 (incluyendo) 1.0.1 (excluyendo)