CoBOT检测出AI开源框架TensorFlow中的缺陷_tensorflow漏洞检测-程序员宅基地

技术标签: 安全检测  安全漏洞  代码安全  0day  开源框架漏洞  AI安全  

建立在库博大数据安全分析平台之上的库博软件成分和安全分析工具可以对AI开源框架进行成分分析,根据框架中引用的组件,形成一个组件依赖的知识图谱。任何一个依赖的组件发现问题,能够根据知识图谱快速判断是否收到影响,找到受影响的组件并进行修复,防止0day漏洞发生。通过对Tensorflow的成分分析获知,整个框架主要是由Java语言开发、1,099,906行代码,4312个文件。共找到9个依赖的组件,tensorflow-for-poets-2、android-remote-notifications v1.1.4、IconShowcase v0.1、ttrss-reader-fork v1.89.0、JGiven v0.17.0、asset-pipeline vrel-0.6.1、weex-devtool-iOS v0.16.2、mapfish-print Verison  v3.2.0、UltraCosmetics v2.4.8。这些组件中又包含了其它组件,形成了组件之间的网状引用关系,增加了框架的复杂程度,如果没有相关的分析工具,则基本上难以厘清之间的关系。

建立在库博大数据安全分析平台之上的库博源代码缺陷检测工具可以对AI开源框架的分析,发现数组越界、空指标解引用、内存泄露、整数溢出、除0异常等问题,可能会导致应用软件产生拒绝服务攻击、控制流劫持、潜在的数据污染等攻击的程序运行时缺陷。也可以发现SQL注入、跨站脚本攻击、密码权限漏洞、线程死锁、Cookie安全、DoS攻击等安全漏洞。

下面我们从人工智能开源框架TOP 10中选择一款框架进行剖析。

TensorFlow是一个用于机器智能的开源软件库,使用数据流图进行数值计算。该项目曾经做过4018次提交(说明了支持组织活跃,但是另一个方面也说明缺陷问题较多),是一个非常活跃的开源项目。通过利用北大软件的CoBOT源代码缺陷和安全漏洞检测工具检测,发现存在着严重缺陷,容易受到外部攻击。

例如下面代码段:

工具报出的缺陷描述如下:

缺陷说明:在TensorFlowMultiBoxDetector.java第(153)行执行循环语句,当[reader]对象中包含任意长度的行或者文件中有任意行时,该循环会不断读取文件耗尽堆内存,导致OutofMemoryError,建议对读取文件的行数和每行的长度进行限制。该函数在(88)行调用被调用[new TensorFlowMultiBoxDetector()],创建对象[d]。

通过对该缺陷进行通过污点跟踪人工分析如下:

在153行通过while循环条件中的reader对应的readLine方法一直读取输入流的每一行,直到读到文件结束。通过150行创建reader对象可看出,创建的输入流是is对象。is对象是在139行定义,在140-144行根据本地文件前缀判断是1个文件还是多个文件,打开本地文件或输入流。在137行注释语句,印证了从sdcard上或android_asset位置中读取。如果恶意攻击者通过构造外部文件,使程序一直读,占用堆内存,有可能会耗尽堆内存,而使系统内存资源耗尽而无法提供处理或拒绝服务。从而确认该缺陷是一个严重缺陷,可能会导致来自于外部的恶意攻击。

该开源框架检测报出的其它缺陷和安全漏洞比较多,除了违反MISRA 2004/2008/2012安全编码标准大量缺陷之外,还存在多处潜在的内存泄漏,例如:

上述代码中,55行创建labelsInputStream对象,在栈上申请了内存,该对象作为参数两处传递给OvicClassifier对象,而该对象也是在方法内部创建的局部变量,是临时对象,在方法结束之前未释放,潜在着内存泄露和资源调度上的隐患。其它缺陷由于篇幅不再一一赘述。

希望采用该框架的企业,分析一下开源框架中的潜在风险。

(完)

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/manok/article/details/89740981

智能推荐

2022-IOS-For-Fun_um-ios 2022-程序员宅基地

文章浏览阅读503次。2022 IOS Developer for funBasic stuffComputer Science fundamentalsMain parts of a computer system - CPU, memory, storageHow Operating System worksWhat is a databaseHow Internet worksGit version controlObject Oriented ProgrammingThe setupMacOSHomeb_um-ios 2022

PHP中的循环描述错误有哪些_PHP关于while循环中修改选取条件出现的错误-程序员宅基地

文章浏览阅读109次。业务需求是:读取某个表中每一行的的字段A、B、C的值如果C的值是0,就改成1或者2代码大概是这么写的:$query = "SELECT * FROM table WHERE C = 0";$result = mysqli_query($link, $query);if($result){while ($rows = mysqli_fetch_array($result)){if (判断条件为tru..._while循环报错php

ionic介绍-程序员宅基地

文章浏览阅读3.4k次。最近公司在使用ionic做混合APP,虽然是最后端,但是也查一下东西,介绍一下吧这是菜鸟教程的Ionic一.介绍ionic是一种老式的使用H5开发iOS和Android应用的方式,也可以使用新的语言React Native开发,当然对于H5实现复杂的或者交互性没有那么好的,就可以使用iOS和Android的插件实现;二.Ionic特点a.开发方面:1.ionic 基于Angular..._ionic

C/C++ 用什么软件编程_c++编程软件-程序员宅基地

文章浏览阅读3.7k次,点赞2次,收藏8次。Lightly​ 是一款全平台都通用、轻量且功能强大的在线编辑器,用户不需要配置任何编译运行环境,选择开发语言后即可开始写代码。代码和项目文件可以实时保存在云端的,换台不同系统的电脑或者是用平板,也可以打开项目,继续编码。它还具备项目一键分享功能,对于有团队协作需求的开发者来说,是最合适的选择。_c++编程软件

KEIL文件移动脚本--网关脚本_nrfutil' 不是内部或外部命令,也不是可运行的程序-程序员宅基地

文章浏览阅读650次。上面是效果原因 每次都是编译在大文件里面我希望只有BIN文件在一个干净的地方写一个.BAT在任何地方都是可以执行的 最后挂在KEIL里面内容 mv.batFOR /F %%I IN ('DIR /B /S "D:\TSBrowserDownloads\DA145xx_SDK_for_handover\DA145xx_SDK\old\projects\Izar\src\Node_Dialog_DA14531_SHENNONG\Keil_5\out_DA14531\Ob..._nrfutil' 不是内部或外部命令,也不是可运行的程序

全面解析并解决计算机缺失msvcp80.dll文件的问题-程序员宅基地

文章浏览阅读427次,点赞24次,收藏17次。在使用计算机过程中,有时会遇到“计算机缺失msvcp80.dll文件”的错误提示,这直接影响了部分应用程序的正常运行。msvcp80.dll是Microsoft Visual C++ 2005 redistributable runtime library(即VC++ 2005运行时库)的一部分,对于基于VC++ 2005编译的应用程序至关重要。本文将深入探究此问题产生的原因,并提出切实可行的解决方案。_msvcp80.dll

随便推点

Oracle 常用语句_oracle查询导入目录常用语句-程序员宅基地

文章浏览阅读112次。https://download.csdn.net/download/u014096024/21109113oracle练习1.如何查询一个角色包括的权限 a.一个角色包含的系统权限 select * from dba_sys_privs where grantee='DBA'; b.一个角色包含的对象权限2.oracle究竟有多少种角色 (查询oracle中所有的角色,一般是dba) select * from dba_roles;3.查询o..._oracle查询导入目录常用语句

数据可视化之美:经典案例与实践解析_数据可视化经典-程序员宅基地

文章浏览阅读9.3k次,点赞25次,收藏93次。随着DT时代的到来,传统的统计图表很难对复杂数据进行直观地展示。这几年数据可视化作为一个新研究领域也变得越来越火。成功的可视化,如果做得漂亮,虽表面简单却富含深意,可以让观测者一眼就能洞察事实并产生新的理解。可视化(visualization)和可视效果(visual)两个词是等价的,表示所有结构化的信息表现方式,包括图形、图表、示意图、地图、故事情节图以及不是很正式的结构化插图。基本的可视化展..._数据可视化经典

8086汇编4位bcd码_[走近FPGA]之二进制转BCD码-程序员宅基地

文章浏览阅读1.3k次。注:本文由不愿透露姓名的 @Bulingxx 撰写。以下为正文。在上一篇文章中介绍了数码管如何在FPGA开发板上实现动态显示,其文章链接如下:人生状态机:[走近FPGA]之数码管动态显示​zhuanlan.zhihu.com本文的所有实例都使用硬木课堂Xilinx Aritx 7 FPGA板实现,且附有上板演示视频,该开发板的链接如下:硬木课堂 Xilinx Aritx 7 FPGA板 Arm C..._8086汇编语言 实现二进制数到bcd码的转换

使用nfs之后初始化mysql失败_influxdb数据库 nfs存储初始化失败-程序员宅基地

文章浏览阅读1.7k次。将nfs作为mysql的数据目录输出后,在另一台主机上启动mysql进程时,会出现如下这样的错误,究其原因,其实还是nfs自身设计的缺陷。 初始化就是使用特定的用户,去特定的目录去更新mysql,虽然说添加mysql用户之后,所有的对数据的修改权限都是以mysql用户执行的,而且nfs的数据目录也都设计成了mysql,常理是没有问题的。但是,执行mysql_ins_influxdb数据库 nfs存储初始化失败

ORC事务表与Hyperbase表的区别_星环 hyperbase、orc、text表区别-程序员宅基地

文章浏览阅读2.5k次。今天有客户问了我一下关于ORC事务表与Hyperbase表的区别问题,我回答的不是特别好,所以这里总结一下他们两个的区别,以便能掌握得更加深入些。ORC事务表:轻量级索引,支持CRUD操作,但是不建议大规模的单条增删改查,因为TDH(TDH是星环自研的一套大数据平台,类似于CDH,但是进行了很多的优化)是大数据数仓系统,是需要使用批量进行增删改查,索引单条操作的性能会降低;事务表需要进..._星环 hyperbase、orc、text表区别

Mybatis_"mybatis the content of element type \"choose\" mu-程序员宅基地

文章浏览阅读261次。Mybatis环境:JDK1.8Mysql5.7maven 3.6.1IDEA回顾JDBCMysqlJava基础MavenJunit1. 简介1.1 什么是MybatisMyBatis 是一款优秀的持久层框架它支持自定义 SQL、存储过程以及高级映射MyBatis 免除了几乎所有的 JDBC 代码以及设置参数和获取结果集MyBatis 可以通过简单的 XML 或注解来配置和映射原始类型、接口和 Java POJO(Plain Old Java _"mybatis the content of element type \"choose\" must match \"(when*,otherwise?)"

推荐文章

热门文章

相关标签