Vulnerabilidad en Tensorflow (CVE-2022-23594)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
04/02/2022
Última modificación:
10/02/2022
Descripción
Tensorflow es un Marco de Aprendizaje Automático de Código Abierto. El dialecto TFG de TensorFlow (MLIR) hace varias suposiciones sobre el "GraphDef" entrante antes de convertirlo al dialecto basado en MLIR. Si un atacante cambia el formato del "SavedModel" en el disco para invalidar estas suposiciones y el "GraphDef" es entonces convertido al IR basado en MLIR, entonces pueden causar un bloqueo en el intérprete de Python. Bajo determinados escenarios, es posible la lectura/escritura de OOB en la pila. Estos problemas han sido detectados por medio de fuzzing y es posible que se presenten más debilidades. Los parchearemos a medida que son detectadas
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:google:tensorflow:2.7.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página