CVE-2021-37678
Ejecución de código arbitrario debido a la deserialización de YAML
- Publicado
- 12 ago 2021
- Actualizado
- 4 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 38,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
TensorFlow es una plataforma de código abierto de extremo a extremo para el aprendizaje automático. En las versiones afectadas, se puede engañar a TensorFlow y Keras para llevar a cabo una ejecución de código arbitrario al deserializar un modelo de Keras desde el formato YAML. La [implementación] (https://github.com/tensorflow/tensorflow/blob/460e000de3a83278fb00b61a16d161b1964f15f4/tensorflow/python/keras/saving/model_config.py#L66-L104) usa "yaml.unsafe_load" en la entrada. Dado que la compatibilidad con el formato YAML requiere una gran cantidad de trabajo, lo hemos eliminado por ahora. Hemos solucionado el problema en el commit de GitHub 23d6383eb6c14084a8fc3bdf164043b974818012. La corrección será incluida en TensorFlow versión 2.6.0. También seleccionaremos este commit en TensorFlow versión 2.5.1, TensorFlow versión 2.4.3 y TensorFlow versión 2.3.4, ya que estos también están afectados y aún se encuentran en el rango admitido.
Fuentes
1TP Seguridad Informática UTN FRBA 2021
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.