CVE-2021-37678
YAML डीसीरियलाइज़ेशन के कारण मनमाना कोड निष्पादन
- प्रकाशित
- 12 अग॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TensorFlow मशीन लर्निंग के लिए एक एंड-टू-एंड ओपन सोर्स प्लेटफॉर्म है। प्रभावित संस्करणों में, TensorFlow और Keras को YAML प्रारूप से Keras मॉडल को डिसीरियलाइज़ करते समय मनमाना कोड निष्पादन करने के लिए धोखा दिया जा सकता है। [कार्यान्वयन](https://github.com/tensorflow/tensorflow/blob/460e000de3a83278fb00b61a16d161b1964f15f4/tensorflow/python/keras/saving/model_config.py#L66-L104) `yaml.unsafe_load` का उपयोग करता है जो इनपुट पर मनमाना कोड निष्पादन कर सकता है। चूंकि YAML प्रारूप समर्थन के लिए काफी मात्रा में कार्य की आवश्यकता होती है, हमने इसे अभी के लिए हटा दिया है। हमने GitHub कमिट 23d6383eb6c14084a8fc3bdf164043b974818012 में समस्या को ठीक कर दिया है। यह सुधार TensorFlow 2.6.0 में शामिल किया जाएगा। हम इस कमिट को TensorFlow 2.5.1, TensorFlow 2.4.3, और TensorFlow 2.3.4 पर भी चेरी-पिक करेंगे, क्योंकि ये भी प्रभावित हैं और अभी भी समर्थित सीमा में हैं।
स्रोत
1- ExploitTensorflowCVE-2021-37678एक्सप्लॉइट
TP सूचना सुरक्षा UTN FRBA 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।