Skip to content

fix(security): guard ONNX/shape overflow and external data paths - #5168

Open
causten wants to merge 1 commit into
developfrom
mythos/pr-onnx-shape-security
Open

fix(security): guard ONNX/shape overflow and external data paths#5168
causten wants to merge 1 commit into
developfrom
mythos/pr-onnx-shape-security

Conversation

@causten

@causten causten commented Aug 21, 2026

Copy link
Copy Markdown
Collaborator

Summary

  • Add checked integer arithmetic for shape/ONNX byte-size calculations
  • Wrap external-data size parsing and reject path traversal for ONNX external tensors

JIRA

  • ROCM-26638, ROCM-26616, ROCM-26615, ROCM-26617

Test plan

  • Run ONNX parser tests
  • Verify model load with external data still works for in-directory paths

Made with Cursor

Addresses ROCM-26638, ROCM-26616, ROCM-26615, ROCM-26617.

Co-authored-by: Cursor <cursoragent@cursor.com>
Copilot AI lite review requested due to automatic review settings August 21, 2026 23:11

Copilot AI left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Pull request overview

This PR hardens MIGraphX’s ONNX ingestion path by adding checked integer arithmetic to shape byte-size computations and tightening ONNX external tensor loading to prevent overflow and unsafe file path resolution.

Changes:

  • Introduces checked_mul / checked_add helpers and uses them to guard shape element/byte calculations against integer overflow.
  • Updates ONNX tensor literal creation to use checked multiplication for element-count computation.
  • Adds external tensor size parsing + path resolution logic and enforces raw/external data size matching.

Reviewed changes

Copilot reviewed 3 out of 3 changed files in this pull request and generated 4 comments.

File Description
src/shape.cpp Uses checked arithmetic for shape::bytes() and size_t element product computation.
src/onnx/onnx_parser.cpp Adds external-data size/path validation and enforces size checks for raw/external tensor buffers.
src/include/migraphx/checked_ops.hpp Adds checked integer add/mul helpers used by shape and ONNX parsing codepaths.

💡 Add a code-review agent skill or configure MCP servers for context-aware, tailored reviews. Learn more in the docs.

Comment thread src/onnx/onnx_parser.cpp
Comment on lines +810 to +820
static std::size_t parse_external_size(const std::string& value, const char* field)
{
try
{
return std::stoull(value);
}
catch(const std::exception&)
{
MIGRAPHX_THROW(std::string("Invalid ONNX external data ") + field + ": " + value);
}
}
Comment thread src/onnx/onnx_parser.cpp
Comment on lines +822 to +835
static fs::path resolve_external_data_path(const fs::path& base_dir, const fs::path& relative)
{
const fs::path base = fs::weakly_canonical(base_dir);
const fs::path resolved = fs::weakly_canonical(base_dir / relative);
const auto base_str = base.string();
const auto resolved_str = resolved.string();
if(resolved_str.size() < base_str.size() or
resolved_str.compare(0, base_str.size(), base_str) != 0 or
(resolved_str.size() > base_str.size() and resolved_str[base_str.size()] != '/'))
{
MIGRAPHX_THROW("ONNX external data path escapes model directory: " + relative.string());
}
return resolved;
}
Comment on lines +34 to +50
template <class T, MIGRAPHX_REQUIRES(std::is_integral<T>{})>
constexpr T checked_mul(T a, T b)
{
T c{};
if(__builtin_mul_overflow(a, b, &c))
MIGRAPHX_THROW("Integer overflow in multiplication");
return c;
}

template <class T, MIGRAPHX_REQUIRES(std::is_integral<T>{})>
constexpr T checked_add(T a, T b)
{
T c{};
if(__builtin_add_overflow(a, b, &c))
MIGRAPHX_THROW("Integer overflow in addition");
return c;
}
Comment thread src/onnx/onnx_parser.cpp
Comment on lines 822 to 866
@@ -820,20 +850,19 @@ literal onnx_parser::parse_tensor(const onnx::TensorProto& t) const

if(num_data_fields > 1) // if offset field is present
{
offset = std::stoull(t.external_data().at(1).value());
offset = parse_external_size(t.external_data().at(1).value(), "offset");
}
if(num_data_fields > 2) // if nbytes field is present
{
nbytes = std::stoull(t.external_data().at(2).value());
nbytes = parse_external_size(t.external_data().at(2).value(), "length");
}
std::vector<char> raw_buffer;
if(not external_data_path.empty())
const fs::path base_dir =
external_data_path.empty() ? path : fs::path{external_data_path};
const fs::path data_path = resolve_external_data_path(base_dir, data_file);
std::vector<char> raw_buffer = read_buffer(data_path, offset, nbytes);
if(raw_buffer.size() != tensor_shape.bytes())
{
raw_buffer = read_buffer(fs::path{external_data_path} / data_file, offset, nbytes);
}
else
{
raw_buffer = read_buffer(path / data_file, offset, nbytes);
MIGRAPHX_THROW("ONNX external tensor data size mismatch");
}
@gh-app-migraphx-bot-pr-write

Copy link
Copy Markdown
Test Batch New Rate (897977) Old Rate (3a503c)* Diff Status
torchvision-resnet50 64 3,322.74 3,264.92 1.77%
torchvision-resnet50_fp16 64 7,875.65 7,548.67 4.33%
torchvision-densenet121 32 2,489.90 2,483.99 0.24%
torchvision-densenet121_fp16 32 5,024.01 5,004.24 0.40%
torchvision-inceptionv3 32 2,072.75 2,058.51 0.69%
torchvision-inceptionv3_fp16 32 4,452.25 4,416.99 0.80%
cadene-inceptionv4 16 817.71 820.61 -0.35%
cadene-resnext64x4 16 782.16 782.78 -0.08%
slim-mobilenet 64 8,385.10 8,386.36 -0.02%
slim-nasnetalarge 64 228.34 228.86 -0.22%
slim-resnet50v2 64 3,238.80 3,180.91 1.82%
bert-mrpc-onnx 8 nan 1,168.84 nan
bert-mrpc-tf 1 493.60 498.63 -1.01%
pytorch-examples-wlang-gru 1 493.25 473.35 4.20%
pytorch-examples-wlang-lstm 1 nan 384.83 nan
torchvision-resnet50_1 1 1,057.50 1,046.63 1.04%
cadene-dpn92_1 1 nan 437.32 nan
cadene-resnext101_1 1 366.05 365.89 0.05%
onnx-taau-downsample 1 845.22 844.09 0.13%
dlrm-criteoterabyte 1 nan 32.42 nan
dlrm-criteoterabyte_fp16 1 nan 51.80 nan
agentmodel 1 nan 9,209.12 nan
unet_fp16 2 nan 58.80 nan
resnet50v1_fp16 1 1,460.89 1,366.11 6.94% 🔆
resnet50v1_int8 1 1,757.54 1,883.96 -6.71% 🔴
bert_base_cased_fp16 64 nan 1,098.16 nan
bert_large_uncased_fp16 32 nan 345.59 nan
bert_large_fp16 1 nan 206.59 nan
distilgpt2_fp16 16 nan 2,092.89 nan
yolov5s 1 nan 558.33 nan
tinyllama 1 nan 45.83 nan
vicuna-fastchat 1 nan 44.20 nan
whisper-tiny-encoder 1 nan 411.87 nan
whisper-tiny-decoder 1 nan 408.48 nan
llama2_7b 1 nan 20.84 nan
qwen1.5-7b 1 nan 23.58 nan
phi3-3.8b 1 nan 26.72 nan
llama3-8b 1 nan 21.80 nan
whisper-large-encoder 1 nan 10.18 nan
whisper-large-decoder 1 nan 105.30 nan
mistral-7b 1 nan 23.78 nan
FLUX.1-schnell 1 nan 755.22 nan

Regressions detected 🔴

* No develop baseline was found for this PR's branch point; compared against the latest available develop run instead.

@gh-app-migraphx-bot-pr-write

Copy link
Copy Markdown
Test Status Result
bert-mrpc-onnx ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
bert-mrpc-tf ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 313, in main
import tensorflow as tf
File "/usr/local/lib/python3.12/dist-packages/tensorflow/init.py", line 40, in
from tensorflow.python import pywrap_tensorflow as _pywrap_tensorflow # pylint: disable=unused-import
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
File "/usr/local/lib/python3.12/dist-packages/tensorflow/python/pywrap_tensorflow.py", line 37, in
self_check.preload_check()
File "/usr/local/lib/python3.12/dist-packages/tensorflow/python/platform/self_check.py", line 63, in preload_check
from tensorflow.python.platform import _pywrap_cpu_feature_guard
ImportError: libnuma.so.1: cannot open shared object file: No such file or directory
pytorch-examples-wlang-gru PASSED: MIGraphX meets tolerance
pytorch-examples-wlang-lstm ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
dlrm-criteoterabyte ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
agentmodel ERROR - check error output
traceback
2026-08-22 17:14:46.458107 [WARN] [/data/src/onnx/onnx_parser.cpp:299] Model has unbound symbolic dimension(s): batch. These default to 1 and may cause unexpected behavior. Try setting --dim-param @<name> <value> or --input-dim @<input> <dims> if program compilation fails.
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
unet ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
resnet50v1 PASSED: MIGraphX meets tolerance
bert_base_cased_fp16 ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
bert_large_uncased_fp16 ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
bert_large ERROR - check error output
traceback
2026-08-22 17:15:19.507965 [WARN] [/data/src/onnx/onnx_parser.cpp:299] Model has unbound symbolic dimension(s): batch_size. These default to 1 and may cause unexpected behavior. Try setting --dim-param @<name> <value> or --input-dim @<input> <dims> if program compilation fails.
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
yolov5s ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
tinyllama ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
vicuna-fastchat ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
whisper-tiny-encoder ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
whisper-tiny-decoder ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
distilgpt2_fp16 ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
llama2_7b ERROR - check error output
traceback
2026-08-22 17:15:39.207804 [WARN] [/data/src/onnx/onnx_parser.cpp:299] Model has unbound symbolic dimension(s): batch_size, sequence_length. These default to 1 and may cause unexpected behavior. Try setting --dim-param @<name> <value> or --input-dim @<input> <dims> if program compilation fails.
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
qwen1.5-7b ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
phi3-3.8b ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
llama3-8b ERROR - check error output
traceback
2026-08-22 17:18:02.790544 [WARN] [/data/src/onnx/onnx_parser.cpp:299] Model has unbound symbolic dimension(s): batch_size, sequence_length. These default to 1 and may cause unexpected behavior. Try setting --dim-param @<name> <value> or --input-dim @<input> <dims> if program compilation fails.
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
whisper-large-encoder ERROR - check error output
traceback
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 226, in main
model = migraphx.parse_onnx(model_name,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
whisper-large-decoder ERROR - check error output
traceback
2026-08-22 17:19:07.801611 [WARN] [/data/src/onnx/onnx_parser.cpp:299] Model has unbound symbolic dimension(s): batch_size, decoder_sequence_length, encoder_sequence_length / 2. These default to 1 and may cause unexpected behavior. Try setting --dim-param @<name> <value> or --input-dim @<input> <dims> if program compilation fails.
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
mistral-7b ERROR - check error output
traceback
2026-08-22 17:19:14.644083 [WARN] [/data/src/onnx/onnx_parser.cpp:299] Model has unbound symbolic dimension(s): batch_size, sequence_length. These default to 1 and may cause unexpected behavior. Try setting --dim-param @<name> <value> or --input-dim @<input> <dims> if program compilation fails.
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch
FLUX.1-schnell ERROR - check error output
traceback
2026-08-22 17:20:09.676247 [WARN] [/data/src/onnx/onnx_parser.cpp:299] Model has unbound symbolic dimension(s): B. These default to 1 and may cause unexpected behavior. Try setting --dim-param @<name> <value> or --input-dim @<input> <dims> if program compilation fails.
Traceback (most recent call last):
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 377, in
main()
File "/src/AMDMIGraphX/tools/accuracy/accuracy_checker.py", line 224, in main
model = migraphx.parse_onnx(model_name, default_dim_value=batch)
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
RuntimeError: /data/src/onnx/onnx_parser.cpp:876: parse_tensor: ONNX tensor raw_data size mismatch

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants