• 101 200 126 202

  • 首页
登录
  • ithome台湾
  • Uncategorized
  • 虎嗅
  • 财富中文网
  • 搜索

针对Nvidia去年9月修补的Contain Toolkit重大漏洞,研究人员公布相关细节

ithome台湾
2025-02-13

去年9月Nivdia而对于当时没有公布细节的原因,Wiz表示是因为Nvidia产品资安事件回应团队(PSIRT)发现,他们最初提供的修补程式无法完全缓解漏洞。对此,Wiz与Nvidia合作,并以另一个漏洞编号CVE-2025-23359(CVSS评分为8.3)追踪能绕过修补程式的情况。最终Nvidia发布1.17.4版Container Toolkit,来彻底修补上述两个漏洞。

究竟这些漏洞会带来那些影响?Wiz表示,攻击者有机会借此在容器挂载主机的root档案系统,而能不受限制地存取主机所有的档案。若是攻击者进一步存取主机上的容器执行元件Unix socket,还能启动具备特珠权限的容器,从而对主机彻底渗透。

研究人员也确认多家云端服务供应商曝露在这个漏洞的风险之中,在部分环境里,这项弱点让攻击者有机会完整控制多租户共用的Kubernete丛集。他们也对于Docker及gVisor环境,公布概念性验证(PoC)攻击手法。

a ai c

我的网站