[安全性] #7115 的修复不完整:投影仪 `model_checkpoint_path` 不受 logdir 限制,允许在 logdir 外读取和传输任意的 TensorFlow 检查点

作者: geo-chen创建于 2026年6月11日更新于 2026年6月11日

Commit deb522a ("Fix Projector Plugin vulnerability (#7115)") 加固了 Projector 插件,使用户在 `projector_config.pbtxt` 中控制的资产路径(`metadata_path`、`tensor_path`、`bookmarks_path` 和 `sprite.image_path`)被解析为位于包含 `projector_config.pbtxt` 的目录中,并被限制在该目录内。此修复未涵盖同一配置文件中的第五个用户控制的路径:`model_checkpoint_path`。该字段仍直接传递给 `tf.train.load_checkpoint()`,不进行限制检查。能够在扫描的 logdir 下写入或影响 `projector_config.pbtxt` 的攻击者(#7115 修复所处理的精确威胁模型)可以将 `model_checkpoint_path` 指向主机上的其他任何 TensorFlow 检查点。TensorBoard 然后枚举该检查点的变量,在服务的配置中进行广告,并通过 `/data/plugin/projector/tensor` 路由返回其原始张量字节。这会泄露其他用户或其他租户的私有模型检查点(模型权重),在共享训练主机或多租户 TensorBoard 部署中,这是存在的最敏感资产。

内容来源: tensorflow/tensorboard