VRDA Feed by JPCERT/CC
  Vulnerability Response Decision Assistance Feed : Information for vulnerability impact analysis
[ about VRDA Feed | JPCERT/CC



 
Vulnerability Analysis Result (Revision No : 1) [ Download XML
JVNDB-2024-003109     ( CVE-2024-3660 )
TensorFlow ベースの Keras モデルに含まれる Lambda レイヤにコードインジェクションが発生する問題
https://jvndb.jvn.jp/ja/contents/2024/JVNDB-2024-003109.html

Original

Keras 2.13より前のバージョンで作成された TensorFlow ベースの Keras モデルにおいて、モデルに含まれる Lambda レイヤの安全性を確認できない問題が指摘されています。 TensorFlow ベースの Keras モデルをロードして利用する際、load_model メソッドの引数である safe_mode を True に設定することにより、Keras v3 保存形式のモデルに Lambda レイヤが含まれる場合に例外が発生し、レイヤ内でコードがデシリアライズされることを防ぐことができます。しかし、Keras 2.13より前のバージョンにおいてはこのチェック機構が存在しません。そのため、悪意のあるコードがデシリアライズされる Lambda レイヤがモデルに含まれる場合、そのモデルをロードすることによりシステム上で任意のコードが実行される可能性があります。

Translation   (Show)





About This Analysis Information
Analysis Information Provider:
JVN iPedia
First Published:
2024-04-22
Source Information Category:
Advisory, Alert
Last Updated:
2024-04-22




Affected Product Tags
cpe:/a:misc:keras_keras
 


Vulnerability Analysis Results
[Access Vector]  [?]
Undefined [?]

Local [?]
Adjacent Network [?]
Network [?]

[Access Complexit]  [?]
Undefined [?]

High [?]
Medium [?]
Low [?]

[Authentication]  [?]
Undefined [?]

Multiple [?]
Single [?]
None [?]

[Confidentiality Impact]  [?]
Undefined [?]

None [?]
Partial [?]
Complete [?]

[Integrity Impact]  [?]
Undefined [?]

None [?]
Partial [?]
Complete [?]

[Availability Impact]  [?]
Undefined [?]

None [?]
Partial [?]
Complete [?]

Alternatives
Common Vulnerabilities and Exposures (CVE) CVE-2024-3660








References
JVN JVNTA#95942420




US-CERT Vulnerability Note VU#253266





Copyright © 2024 JPCERT/CC All Rights Reserved.