全国免费咨询:

13245491521

VR图标白色 VR图标黑色
X

中高端软件定制开发服务商

与我们取得联系

13245491521     13245491521

2021-09-01_TensorFlow出现任意代码执行漏洞,团队宣布撤销对YAML的支持

您的位置:首页 >> 新闻 >> 行业资讯

TensorFlow出现任意代码执行漏洞,团队宣布撤销对YAML的支持 作者 | Ben Dickson译者 | 冬梅 TensorFlow 的维护,任重而道远。 TensorFlow 是一个庞大而复杂的系统,它依赖于大量的第三方库,例如numpy、libjpeg-turbo、PNG parsers、protobuf)。TensorFlow 或其依赖库可能包含一些漏洞,这些漏洞可能允许触发特殊输入造成的意外或危险行为。 日前,由于存在任意代码执行漏洞,谷歌 TensorFlow 团队宣布已撤销对 YAML 的支持。 YAML 是一个用于在进程和应用程序之间存储数据和传递对象的通用格式。许多 Python 应用程序使用 YAML 来序列化和反序列化对象。 根据 GitHub 上的公告,TensorFlow 和 Keras(TensorFlow 的包装库)使用不安全的函数来反序列化 YAML 编码的机器学习模型。 一条概念验证显示该漏洞被利用来返回敏感系统文件的内容: “鉴于支持 YAML 格式所牵扯的工作量很大,所以我们暂时将其删除,”该库的维护者这样说道。 反序列化不安全 “对于用 Python、PHP 和 Java 等语言编写的代码而言,反序列化漏洞是一个很大的攻击面”发现该问题的安全研究员 Arjun Shibu 在接受 Daily Swig 采访时说道。 “我在 TensorFlow 中搜索了 Pickle 和 PyYAML 反序列化模式,令人惊讶的是,我发现了对危险函数 yaml.unsafe_load() 的调用 。” 该函数直接加载 YAML 输入而不对其进行清理,这就可能让恶意代码注入到数据中。 不幸的是,不安全的反序列化已蔚然成风。 “使用类似 Grep.app 这样的代码搜索应用程序进行进一步研究,我发现数以千计的项目 / 库在未经验证的情况下反序列化 Python 对象,”Shibu 说道。“其中大多数是特定于机器学习的,并将用户输入作为参数。” 对机器学习应用的影响 序列化的使用在机器学习应用中非常普遍。训练模型是一个昂贵且缓慢的过程。因此,开发人员经常使用预先训练好的模型进行训练,这些模型已经存储在 YAML 或其他由 TensorFlow 等机器学习库所支持的格式中。 “由于 ML 应用程序通常接受来自用户的模型配置,因此我感觉这个漏洞会很常见,这就使得很大一部分产品面临风险,”Shibu 说。 关于 YAML 漏洞,IBM Research 的 RPI-IBM AI 研究合作首席科学家 Pin-Yu Chen 告诉 The Daily Swig: “在我看来,大多数基于 云 的 AI/ML 服务都需要 YAML 文件来指定配置——所以我认为需要大量的安全指示。” 许多围绕机器学习安全性的研究都集中在 对抗性攻击上 ——修改机器学习模型上的数据片段。但这一最新发现提醒我们,与所有其他应用程序一样,安全地编写代码是机器学习中非常重要的一方面。 “虽然这些攻击不是针对机器学习模型本身,但不可否认,它们对机器学习构成了严重的威胁,需要立即采取行动,”Pin-Yu Chen 这样说道。 机器学习安全 自年初以来,谷歌已经在 TensorFlow 上修复了 100 多个安全漏洞。并且还发布了关于运行不受信任的模型、清理不受信任的用户输入以及在网络上安全地运行模型的综合安全指南。 “这些漏洞很容易找到,使用漏洞扫描程序可以帮助我们找出它们,”Shibu 说道。 “通常,如果有安全性更好的替代方案,开发人员应尽可能使用更为安全的解决方案。例如,使用 unsafe_load() 或 load() 与默认的 YAML 加载器可以替换为安全的 safe_load() 函数。如果没有更好的选择,就需要对用户输入进行净化处理。” 目前谷歌已修复该漏洞,官方已发布最新版本,链接如下: https://github.com/tensorflow/tensorflow/releases 参考链接: https://portswigger.net/daily-swig/deserialization-bug-in-tensorflow-machine-learning-framework-allowed-arbitrary-code-execution https://github.com/tensorflow/tensorflow/security/advisories/GHSA-r6jx-9g48-2r5r 活动推荐AICon 全球人工智能与机器学习技术大会 2021(北京站)——「人工智能前沿技术」专场将重点关注人工智能前沿技术发展,包括图神经网络、多模态语音交互、强化学习、计算机视觉、NLP 等,将邀请国内外一线技术专家为大家分享最新技术进展和落地实践,希望可以给大家带来新的启发。 大会门票限时 8 折特惠中,购票欢迎联系票务小姐姐:13269078023(电话同微信) 今日荐文点击下方图片即可阅读 被解雇后心怀不满,人事主管删库跑路、在系统上留脏话,面临最多 15 年监禁 你也「在看」吗??? 阅读原文

上一篇:2024-12-10_智能体的未来:一家公司只需要一个 CEO? 下一篇:2020-03-01_何恺明团队开源图像分割新算法PointRend:性能显著提升,算力仅需Mask R-CNN的2.6%

TAG标签:

20
网站开发网络凭借多年的网站建设经验,坚持以“帮助中小企业实现网络营销化”为宗旨,累计为4000多家客户提供品质建站服务,得到了客户的一致好评。如果您有网站建设网站改版域名注册主机空间手机网站建设网站备案等方面的需求...
请立即点击咨询我们或拨打咨询热线:13245491521 13245491521 ,我们会详细为你一一解答你心中的疑难。
项目经理在线

相关阅读 更多>>

猜您喜欢更多>>

我们已经准备好了,你呢?
2022我们与您携手共赢,为您的企业营销保驾护航!

不达标就退款

高性价比建站

免费网站代备案

1对1原创设计服务

7×24小时售后支持

 

全国免费咨询:

13245491521

业务咨询:13245491521 / 13245491521

节假值班:13245491521()

联系地址:

Copyright © 2019-2025      ICP备案:沪ICP备19027192号-6 法律顾问:律师XXX支持

在线
客服

技术在线服务时间:9:00-20:00

在网站开发,您对接的直接是技术员,而非客服传话!

电话
咨询

13245491521
7*24小时客服热线

13245491521
项目经理手机

微信
咨询

加微信获取报价