← voltar
CVE-2020-15203highCWE-20

Denial of Service in Tensorflow

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 1.0%
probabilidade de exploração
1.0%top 42% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Uma falha no TensorFlow permite que atacantes travem a aplicação injetando strings malformadas na função de formatação. Isso causa uma parada no programa (negação de serviço).

Detalhe técnico

Existe uma vulnerabilidade de format string em tf.strings.as_string() onde o parâmetro `fill` não é devidamente validado antes de ser usado em uma chamada printf. Um atacante que controle este parâmetro pode provocar corrupção de memória resultando em segmentation fault e negação de serviço. A vulnerabilidade afeta versões do TensorFlow anteriores a 1.15.4, 2.0.3, 2.1.2, 2.2.1 e 2.3.1.

Resumo gerado e traduzido por IA a partir da descrição oficial.
In Tensorflow before versions 1.15.4, 2.0.3, 2.1.2, 2.2.1 and 2.3.1, by controlling the `fill` argument of tf.strings.as_string, a malicious attacker is able to trigger a format string vulnerability due to the way the internal format use in a `printf` call is constructed. This may result in segmentation fault. The issue is patched in commit 33be22c65d86256e6826666662e40dbdfe70ee83, and is released in TensorFlow versions 1.15.4, 2.0.3, 2.1.2, 2.2.1, or 2.3.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
tensorflow · tensorflow