CVE-2020-15266 (CNNVD-202010-1185)
中文标题:
Google TensorFlow 缓冲区错误漏洞
英文标题:
Undefined behavior in Tensorflow
漏洞描述
中文描述:
Google TensorFlow是美国谷歌(Google)公司的一套用于机器学习的端到端开源平台。 Tensorflow 2.4.0之前版本存在安全漏洞,该漏洞源于当tf.image.crop_and_resize 的 boxes的参数有一个非常大的值,CPU内核实现接收它作为一个c++ nan 浮点值。试图对其进行操作是一种未定义的行为,稍后会产生分割错误。
英文描述:
In Tensorflow before version 2.4.0, when the `boxes` argument of `tf.image.crop_and_resize` has a very large value, the CPU kernel implementation receives it as a C++ `nan` floating point value. Attempting to operate on this is undefined behavior which later produces a segmentation fault. The issue is patched in eccb7ec454e6617738554a255d77f08e60ee0808 and TensorFlow 2.4.0 will be released containing the patch. TensorFlow nightly packages after this commit will also have the issue resolved.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| tensorflow | tensorflow | < 2.4.0 | - | - |
cpe:2.3:a:tensorflow:tensorflow:<_2.4.0:*:*:*:*:*:*:*
|
| tensorflow | * | - | - |
cpe:2.3:a:google:tensorflow:*:*:*:*:-:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
3.1 (cna)
LOWCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2020-15266 |
2025-11-11 15:20:24 | 2025-11-11 07:36:05 |
| NVD | nvd_CVE-2020-15266 |
2025-11-11 14:57:05 | 2025-11-11 07:44:32 |
| CNNVD | cnnvd_CNNVD-202010-1185 |
2025-11-11 15:10:31 | 2025-11-11 07:56:28 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 缓冲区错误
- cnnvd_id: 未提取 -> CNNVD-202010-1185
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- affected_products_count: 1 -> 2
- data_sources: ['cve'] -> ['cve', 'nvd']