FreeBSD : py-tensorflow - 引数をチェックしないことによるクラッシュの発生 (52311651-f100-4720-8c62-0887dad6d321)

high Nessus プラグイン ID 174299

Language:

概要

リモートの FreeBSD ホストに 1 つ以上のセキュリティ関連の更新プログラムがありません。

説明

リモートホストにインストールされている FreeBSD のバージョンは、テスト済みバージョンより前です。したがって、52311651-f100-4720-8c62-0887dad6d321 のアドバイザリに記載されている脆弱性の影響を受けます。

- TensorFlow は、機械学習用のオープンソースプラットフォームです。「AvgPoolOp」関数は、引数として「ksize」を受け取り、正の値でなければならないもののチェックされません。負の値の「ksize」は「CHECK」エラーを発生させ、プログラムをクラッシュさせる可能性があります。GitHub コミット 3a6ac52664c6c095aa2b114e742b0aa17fdce78f の問題にパッチを適用しました。
この修正は TensorFlow 2.10.0 に含まれています。TensorFlow 2.9.1、TensorFlow 2.8.1、および TensorFlow 2.7.2 でもこのコミットを選択します。これらも影響を受けており、サポート対象になっています。この問題に対する既知の回避策はありません。(CVE-2022-35941)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://osv.dev/vulnerability/GHSA-mgmh-g2v6-mqw5

http://www.nessus.org/u?3fa8b4d9

プラグインの詳細

深刻度: High

ID: 174299

ファイル名: freebsd_pkg_52311651f10047208c620887dad6d321.nasl

バージョン: 1.0

タイプ: local

公開日: 2023/4/14

更新日: 2023/4/14

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2022-35941

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:py310-tensorflow, p-cpe:/a:freebsd:freebsd:py311-tensorflow, p-cpe:/a:freebsd:freebsd:py37-tensorflow, p-cpe:/a:freebsd:freebsd:py38-tensorflow, p-cpe:/a:freebsd:freebsd:py39-tensorflow, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2023/4/9

脆弱性公開日: 2022/9/15

参照情報

CVE: CVE-2022-35941