• Status Server
  • WebMail
  • Orçamento
  • (41) 99555-8123
  • (11) 93333-6326
logotipo-hostcuritibalogotipo-hostcuritiba
  • Home
  • Empresa
    • Somos
    • DataCenter
    • Orçamento
  • Planos
    • Planos de Hospedagem
    • Google Workspace
  • Soluções
    • Data Center Virtual
    • Hospedagem de Sites cPanel
    • Hospedagem de e-commerce
    • Desenvolvimento de Sites
    • Certificado SSL
    • Registro de Domínios
    • Servidores Dedicados
  • Suporte
    • Perdeu Senha?
    • Abrir Ticket
    • Central de Ajuda
    • Status do Servidor
    • Contato Técnico
  • Blog
  • Contato
Entrar

Vulnerabilidade Crítica ao Kit de Ferramentas de Contêineres da NVIDIA Pode Conceder Acesso Total ao Anfitrião aos Atacantes.

Sticky 28/09/2024
Vulnerabilidade Crítica ao Kit de Ferramentas de Contêineres da NVIDIA Pode Conceder Acesso Total ao Anfitrião aos Atacantes
Visualizações: 8

Uma falha crítica de segurança foi divulgada no NVIDIA Container Toolkit que, se explorada com sucesso, poderia permitir que os agentes de ameaças saíssem dos limites de um contêiner e obtivessem acesso total ao host subjacente.

A vulnerabilidade, rastreada como CVE-2024-0132, carrega uma pontuação CVSS de 9,0 de um máximo de 10,0. Ele foi abordado no NVIDIA Container Toolkit versão v1.16.2 e no NVIDIA GPU Operator versão 24.6.2.

“NVIDIA Container Toolkit 1.16.1 ou anterior contém um Time-of-Check Time-of-Use (TOCTOU) vulnerabilidade quando usada com configuração padrão onde uma imagem de contêiner especificamente criada pode obter acesso ao sistema de arquivos host” NVIDIA disse em um comunicado.

“Uma exploração bem-sucedida dessa vulnerabilidade pode levar à execução de código, negação de serviço, escalonamento de privilégios, divulgação de informações e adulteração de dados.”

O problema afeta todas as versões do NVIDIA Container Toolkit até e incluindo a v1.16.1 e o Nvidia GPU Operator até e incluindo a 24.6.1. No entanto, isso não afeta os casos de uso em que a Container Device Interface (CDI) é usada.

A empresa de segurança em nuvem Wiz, que descobriu e relatou a falha à NVIDIA em 1o de setembro de 2024, disse que poderia permitir que um invasor que controla as imagens de contêiner executadas pelo Toolkit executasse uma fuga de contêiner e obtivesse acesso total ao host subjacente.

Em um cenário de ataque hipotético, um agente de ameaças poderia armar a falha criando uma imagem de contêiner desonesta que, quando executada na plataforma de destino, direta ou indiretamente, lhes concede acesso total ao sistema de arquivos.

Isso pode se materializar na forma de um ataque à cadeia de suprimentos, onde a vítima é enganada para executar a imagem maliciosa ou, alternativamente, por meio de serviços que permitem recursos de GPU compartilhados.

“Com esse acesso, o invasor pode agora alcançar os soquetes Unix Container Runtime (docker.sock/containerd.sock),” pesquisadores de segurança Shir Tamari, Ronen Shustin e Andres Riancho disse.

“Esses soquetes podem ser usados para executar comandos arbitrários no sistema host com privilégios de root, efetivamente assumindo o controle da máquina.”

O problema representa um risco grave para ambientes orquestrados e de vários locatários, pois poderia permitir que um invasor escapasse do contêiner e obtivesse acesso a dados e segredos de outros aplicativos em execução no mesmo nó e até mesmo no mesmo cluster.

Os aspectos técnicos do ataque foram retidos nesta fase para evitar os esforços de exploração. É altamente recomendável que os usuários tomem medidas para aplicar os patches para proteger contra possíveis ameaças.

“Enquanto o hype sobre os riscos de segurança da IA tende a se concentrar em ataques futuristas baseados em IA, as vulnerabilidades de infraestrutura ‘antigas’ na crescente pilha de tecnologia da IA continuam sendo o risco imediato de que as equipes de segurança devem priorizar e proteger”, disseram os pesquisadores.

Fonte: hehackernews.com

  • atacantes
  • nvidia
  • segurança
  • vulnerabilidade
Administrador Sistema

A Host Curitiba é uma empresa fundada em Fevereiro de 2004 iniciando suas atividades em rede em 31/07/2008 e especializada em segurança Web e Servidores Empresariais.

DataCenter:
Av. São Paulo, 1223. João Pessoa, Paraíba - Brasil CEP: 58.030-040
Registro CNPJ: 09.452.853/0001-39

Provedor?
Rua: Clávio Molinari, 1298 Capão da Imbuia - Curitiba Paraná CE: 82810210
Registro: 20.962.496/0001-91

Central de Atendimento ao Cliente:
Atendimento (41) 9 9555-8123
Suporte técnico (11) 9 3333-6326

https://www.hostcuritiba.com.br | https://www.hostcuritiba.net.br
contato@hostcuritiba.net.br - suporte@hostcuritiba.net.br - abuse@hostcuritiba.net.br

Navegação de Post

Previous
Next

Buscar Notícias

Ultimas Notícias

  • AMD: Patches críticos Zen 5 microcode bug entregam novas BIOS com AGESA 1.2.0.3C
  • Google lança detecção de fraude de IA para android para combater fraude conversacional
  • A Microsoft finalmente vai desligar o Skype em maio, incentiva os usuários a mudar para o Teams
  • Protótipo de conector de alimentação da série RTX 50 projetado para evitar a fusão com alarme de sobrecarga de corrente terá código aberto
  • Implementação DMARC será obrigatória até 31 de março de 2025
  • Anfitrite Rides AI Wave para Impulsionar o transporte marítimo, limpeza do Oceano com previsão do tempo em tempo real e simulação
Desenvolvido por Investing.com

Outros artigos

AMD

AMD: Patches críticos Zen 5 microcode bug entregam novas BIOS com AGESA 1.2.0.3C

Sticky 25/04/2025

Os fornecedores de placas-mãe começaram a implantar atualizações de BIOS com base no firmware AGESA 1.2.0.3C. O novo BIOS aborda um ponto crítico segurança vulnerabilidade nos chips Zen 5 da AMD é encontrada no mês passado. Essa falha de segurança afeta os microprocessadores baseados em Zen em todas as linhas de produtos. Enquanto as atualizações […]

Nvidia

Anfitrite Rides AI Wave para Impulsionar o transporte marítimo, limpeza do Oceano com previsão do tempo em tempo real e simulação

Sticky 18/02/2025

A startup NVIDIA Inception ajuda os navios a aproveitar o poder das correntes oceânicas — e AI — para reduzir os tempos de viagem e as emissões de carbono com a NVIDIA Earth-2. Nomeado após a mitologia grega – deusa do mar, startup com sede na França Anfitrite está fundindo dados de satélite e IA para simular […]

Transforming-self-xss-into-exploitable-xss

CISA Adiciona Falha de Cinco Anos do jQuery XSS à Lista de Vulnerabilidades Exploradas

Sticky 24/01/2025

Os EUA. Agência de Segurança Cibernética e Infraestrutura (CISA) colocado uma falha de segurança agora corrigida que afeta a popular biblioteca JavaScript do jQuery às suas Vulnerabilidades Exploradas Conhecidas (KEVcatálogo, com base em evidências de exploração ativa. A vulnerabilidade de gravidade média é CVE-2020-11023 (CVSS score: 6.1/6.9), um bug de script cross-site (XSS) de quase cinco anos que poderia […]

logo-googlelogo-google
logo-cloudlinuxlogo-cloudlinux
logo-white

Todos os direitos reservados e protegidos por lei. é uma empresa do Grupo HostCuritiba Hospedagem de Sites.

ico-whatsapp
Dúvidas por WhatsApp
ico-chat
Dúvidas por Web Chat
ico-ticket.png
Abrir ticket Suporte
Empresa
  • Empresa
  • Data Center
  • Portal de Dados
  • Portal de Notícias
  • Certificados
Soluções
  • Hospedagem de Sites
  • Servidor e-commerce
  • Certificado SSL 256bits
  • Registro de Domínios
  • Servidores Dedicados
Suporte
  • Abrir Ticket
  • Perdeu Senha?
  • Central de Ajuda
  • Tutoriais video
  • Central Técnica
Gerenciamento
  • Cloud Server
  • Data Center virtual
  • Gerenciamento Linux
  • Armazenamento
  • Cloud Backups

© HostCuritba, Todos os direitos reservados.

  • Termos de Contrato
  • Política de Privacidade