您好:这款游戏可以开挂,确实是有挂的,很多玩家在...
2025-07-25 0
云安全公司 Wiz 的研究人员发现了 Nvidia 的 Container Toolkit 中的一个严重漏洞,并警告说它可能对托管 AI 云服务构成严重威胁。
该漏洞被命名为NVIDIAScape,官方编号为 CVE-2025-23266。今年早些时候, Wiz 研究人员在Pwn2Own 柏林黑客大赛上演示了该漏洞,并因此获得了 3 万美元的奖金。
Nvidia 在上周发布的安全公告中告知客户该漏洞以及可用的补丁。该供应商表示,该漏洞(CVSS 评分为 9.0)可能导致权限提升、信息泄露、数据篡改和 DoS 攻击。
Nvidia Container Toolkit 专为构建和运行 GPU 加速容器而设计,Wiz 表示它经常被主要云提供商用于托管 AI 服务。
据 Wiz 称,CVE-2025-23266 是由与处理开放容器计划 (OCI)钩子相关的配置错误引起的,该钩子使用户能够在容器生命周期的指定点定义和执行操作。
最大的风险是托管 AI 云服务允许用户在共享 GPU 基础架构上运行自己的容器。
恶意容器可利用 NVIDIAScape 漏洞绕过隔离并获得主机的完全 root 访问权限。攻击者可能能够从主机窃取或操纵使用相同硬件的所有其他客户的敏感数据和专有 AI 模型。
Wiz 分享了该漏洞的技术细节,并展示了如何利用恶意负载和放置在容器镜像内的三行 Docker 文件来利用该漏洞。
“这项研究再次强调,容器并非一道强大的安全屏障,不应被依赖为唯一的隔离手段。”Wiz 警告称:“在设计应用程序时,尤其是在多租户环境中,应该始终‘假设存在漏洞’,并至少实现一道强大的隔离屏障,例如虚拟化。”
漏洞技术分析:
https://www.wiz.io/blog/nvidia-ai-vulnerability-cve-2025-23266-nvidiascape
Nvidia 官方安全公告:
https://nvidia.custhelp.com/app/answers/detail/a_id/5659
相关文章
金融界2025年7月23日消息,国家知识产权局信息显示,上海建工四建集团有限公司申请一项名为“双槽托梁夹具系统”的专利,公开号CN120350809A...
2025-07-25 0
近日,河钢集团唐钢公司260MPa级镀铝板加磷高强钢亮相客户。这款产品为国内首发填补了国内镀铝板加磷高强钢产品系列空白。该产品既具备常规磷高强钢的高强...
2025-07-25 0
金融界2025年7月25日消息,国家知识产权局信息显示,桂林电子科技大学、桂林鸿程矿山设备制造有限责任公司、南宁桂电电子科技研究院有限公司申请一项名为...
2025-07-25 0
在烟台莱州市金城镇的大街小巷,总能看到一个挎着工具包、步履匆匆的身影。镇上人都认得这位总是笑眯眯的憨厚师傅——莱州联通智家工程师郭建伟,一位46岁的通...
2025-07-25 0
天眼查App显示,近日,上海时岭高新技术服务有限公司成立,法定代表人为丁义豹,注册资本8000万人民币,由上海雯坚高新科技有限公司全资持股。序号股东名...
2025-07-25 0
2025年7月19日-20日,中国合格评定国家认可委员会(以下简称“CNAS”)委派评审专家组对中国航空工业集团千山检测中心开展实验室现场复评审。经过...
2025-07-25 0
金融界2025年7月25日消息,国家知识产权局信息显示,江西兆驰半导体有限公司取得一项名为“一种外延片制备方法、外延片及高电子迁移率晶体管”的专利,授...
2025-07-25 0
发表评论