Vulnerabilidad en TensorFlow (CVE-2022-41889)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
18/11/2022
Última modificación:
15/01/2025
Descripción
TensorFlow es una plataforma de código abierto para aprendizaje automático. Si se asigna una lista de tensores cuantificados a un atributo, el código pywrap no puede analizar el tensor y devuelve un "nullptr", que no se detecta. Se puede ver un ejemplo en `tf.compat.v1.extract_volume_patches` pasando tensores cuantificados como entrada `ksizes`. Hemos solucionado el problema en el commit de GitHub e9e95553e5411834d215e6770c81a83a3d0866ce. La solución se incluirá en TensorFlow 2.11. También seleccionaremos este commit en TensorFlow 2.10.1, 2.9.3 y TensorFlow 2.8.4, ya que estos también se ven afectados y aún se encuentran en el rango admitido.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* | 2.8.4 (excluyendo) | |
| cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* | 2.9.0 (incluyendo) | 2.9.3 (excluyendo) |
| cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* | 2.10.0 (incluyendo) | 2.10.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/tensorflow/tensorflow/blob/master/tensorflow/core/kernels/image/generate_box_proposals_op.cu.cc
- https://github.com/tensorflow/tensorflow/commit/e9e95553e5411834d215e6770c81a83a3d0866ce
- https://github.com/tensorflow/tensorflow/security/advisories/GHSA-xxcj-rhqg-m46g
- https://github.com/tensorflow/tensorflow/blob/master/tensorflow/core/kernels/image/generate_box_proposals_op.cu.cc
- https://github.com/tensorflow/tensorflow/commit/e9e95553e5411834d215e6770c81a83a3d0866ce
- https://github.com/tensorflow/tensorflow/security/advisories/GHSA-xxcj-rhqg-m46g



