Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación asíncrona de "CollectiveReduceV2" en TensorFlow (CVE-2021-41220)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
05/11/2021
Última modificación:
10/11/2021

Descripción

TensorFlow es una plataforma de código abierto para el aprendizaje automático. En las versiones afectadas, la implementación asíncrona de "CollectiveReduceV2" sufre una perdida de memoria y un uso de memoria previamente liberada. Esto ocurre debido al cálculo asíncrono y al hecho de que se sigue accediendo a los objetos que han sido "std::move()"d. La corrección será incluida en TensorFlow versión 2.7.0. También seleccionaremos este commit en TensorFlow versión 2.6.1, ya que esta versión es la única que también está afectada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.6.0 (incluyendo) 2.6.1 (excluyendo)
cpe:2.3:a:google:tensorflow:2.7.0:rc0:*:*:*:*:*:*
cpe:2.3:a:google:tensorflow:2.7.0:rc1:*:*:*:*:*:*