目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2022-23592— Google TensorFlow 缓冲区错误漏洞

一分钟漏洞结论

影响对象
tensorflow tensorflow
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Google TensorFlow是美国谷歌(Google)公司的一套用于机器学习的端到端开源平台。 Tensorflow 存在缓冲区错误漏洞,该漏洞源于TensorFlow的类型推断可能会导致堆读取越界,因为边界检查是在DCHECK中完成的(在生产过程中是没有操作的)。攻击者可利用该漏洞可以控制input idx变量,使ix大于node .args中的值的数量。修复将包含在TensorFlow 2.8.0中。这是唯一受影响的版本。

CVSS 8.1 · High EPSS 0.86% · P57
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2022-23592 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Out of bounds read in Tensorflow
来源: CVE Program / CVE List V5
Vulnerability Description
Tensorflow is an Open Source Machine Learning Framework. TensorFlow's type inference can cause a heap out of bounds read as the bounds checking is done in a `DCHECK` (which is a no-op during production). An attacker can control the `input_idx` variable such that `ix` would be larger than the number of values in `node_t.args`. The fix will be included in TensorFlow 2.8.0. This is the only affected version.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
跨界内存读
来源: CVE Program / CVE List V5
Vulnerability Title
Google TensorFlow 缓冲区错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Google TensorFlow是美国谷歌(Google)公司的一套用于机器学习的端到端开源平台。 Tensorflow 存在缓冲区错误漏洞,该漏洞源于TensorFlow的类型推断可能会导致堆读取越界,因为边界检查是在DCHECK中完成的(在生产过程中是没有操作的)。攻击者可利用该漏洞可以控制input idx变量,使ix大于node .args中的值的数量。修复将包含在TensorFlow 2.8.0中。这是唯一受影响的版本。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商 产品 影响版本 CPE 订阅
tensorflow tensorflow = 2.8.0-rc0 -

二、漏洞 CVE-2022-23592 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2022-23592 的情报信息

登录查看更多情报信息。

CVE-2022-23592 补丁与修复 (1)

CVE-2022-23592 厂商安全公告 (1)

CVE-2022-23592 其他参考 (1)

同批安全公告 · tensorflow · 2022-02-04 · 共 36 条

CVE-2022-23561 8.8 HIGH Google TensorFlow 缓冲区错误漏洞
CVE-2022-23594 8.8 HIGH Google TensorFlow 缓冲区错误漏洞
CVE-2022-23587 8.8 HIGH Tensorflow 输入验证错误漏洞
CVE-2022-23559 8.8 HIGH Google Tensorflow 输入验证错误漏洞
CVE-2022-23560 8.8 HIGH Google TensorFlow 缓冲区错误漏洞
CVE-2022-23574 8.8 HIGH Google TensorFlow 缓冲区错误漏洞
CVE-2022-23566 8.8 HIGH Google TensorFlow 缓冲区错误漏洞
CVE-2022-23558 7.6 HIGH Google TensorFlow 输入验证错误漏洞
CVE-2022-23562 7.6 HIGH Google TensorFlow 输入验证错误漏洞
CVE-2022-23584 7.6 HIGH Google TensorFlow 资源管理错误漏洞
CVE-2022-23573 7.6 HIGH Google Tensorflow 安全漏洞
CVE-2022-23591 7.5 HIGH Google TensorFlow 资源管理错误漏洞
CVE-2022-23563 7.1 HIGH Google Tensorflow 安全漏洞
CVE-2022-23575 6.5 MEDIUM Google TensorFlow 输入验证错误漏洞
CVE-2022-23557 6.5 MEDIUM Google TensorFlow 数字错误漏洞
CVE-2022-23570 6.5 MEDIUM Google TensorFlow 代码问题漏洞
CVE-2022-23564 6.5 MEDIUM Google Tensorflow 安全漏洞
CVE-2022-23565 6.5 MEDIUM Google Tensorflow 安全漏洞
CVE-2022-23582 6.5 MEDIUM Google Tensorflow 安全漏洞
CVE-2022-23583 6.5 MEDIUM Google TensorFlow 安全漏洞

显示前 20 条,共 36 条。 查看全部 → →

IV. Related Vulnerabilities

V. Comments for CVE-2022-23592

暂无评论


发表评论