Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TensorFlow (CVE-2022-41900)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
18/11/2022
Última modificación:
23/11/2022

Descripción

TensorFlow es una plataforma de código abierto para aprendizaje automático. La vulnerabilidad de seguridad da como resultado un grupo FractionalMax(AVG) con una relación de agrupación ilegal. Los atacantes que utilizan Tensorflow pueden aprovechar la vulnerabilidad. Pueden acceder a la memoria del montón que no está bajo el control del usuario, lo que provoca un bloqueo o la ejecución remota de código. Hemos solucionado el problema en el commit de GitHub 216525144ee7c910296f5b05d214ca1327c9ce48. La solución se incluirá en TensorFlow 2.11.0. También seleccionaremos este commit en TensorFlow 2.10.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.8.4 (excluyendo)
cpe:2.3:a:google:tensorflow:*:*:*:*:*:*:*:* 2.9.0 (incluyendo) 2.9.3 (excluyendo)
cpe:2.3:a:google:tensorflow:2.10.0:*:*:*:*:*:*:*