Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TensorFlow (CVE-2022-41890)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-704 Conversión de tipos errónea
Fecha de publicación:
18/11/2022
Última modificación:
22/11/2022

Descripción

TensorFlow es una plataforma de código abierto para aprendizaje automático. Si a `BCast::ToShape` se le da una entrada mayor que `int32`, se bloqueará, a pesar de que se supone que puede manejar hasta un `int64`. Se puede ver un ejemplo en `tf.experimental.numpy.outer` pasando una entrada grande a la entrada `b`. Hemos solucionado el problema en el commit de GitHub 8310bf8dd188ff780e7fc53245058215a05bdbe5. La solución se incluirá en TensorFlow 2.11. También seleccionaremos este commit en TensorFlow 2.10.1, 2.9.3 y TensorFlow 2.8.4, ya que estos también se ven afectados y aún se encuentran en el rango admitido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.8.4 (excluyendo)
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.9.0 (incluyendo) 2.9.3 (excluyendo)
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.10.0 (incluyendo) 2.10.1 (excluyendo)