CVE-2021-37678
Esecuzione arbitraria di codice dovuta a deserializzazione YAML
- Pubblicato
- 12 ago 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 38,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
TensorFlow è una piattaforma open source end-to-end per il machine learning. Nelle versioni interessate, TensorFlow e Keras possono essere indotti a eseguire codice arbitrario quando si deserializza un modello Keras dal formato YAML. L'[implementazione](https://github.com/tensorflow/tensorflow/blob/460e000de3a83278fb00b61a16d161b1964f15f4/tensorflow/python/keras/saving/model_config.py#L66-L104) utilizza `yaml.unsafe_load` che può eseguire codice arbitrario sull'input. Dato che il supporto al formato YAML richiede una quantità significativa di lavoro, lo abbiamo rimosso per ora. Abbiamo corretto il problema nel commit GitHub 23d6383eb6c14084a8fc3bdf164043b974818012. La correzione sarà inclusa in TensorFlow 2.6.0. Applicheremo inoltre questo commit anche a TensorFlow 2.5.1, TensorFlow 2.4.3 e TensorFlow 2.3.4, poiché anche queste versioni sono interessate e rientrano ancora nell'intervallo supportato.
Fonti
1TP Sicurezza Informatica UTN FRBA 2021
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.