Η NVIDIA ανακοίνωσε μια σημαντική ενημέρωση ασφαλείας, σχεδιασμένη να διορθώσει μια κρίσιμη ευπάθεια στο NVIDIA Container Toolkit και στο NVIDIA GPU Operator. Η συγκεκριμένη ευπάθεια θα μπορούσε να επιτρέψει σε κακόβουλους χρήστες να εκτελέσουν αυθαίρετο κώδικα, να αποκτήσουν αυξημένα δικαιώματα και να αποκτήσουν πρόσβαση στο σύστημα αρχείων του κεντρικού υπολογιστή.
Δείτε επίσης: Ευπάθεια NVIDIA UFM επιτρέπει σε hackers κλιμάκωση προνομίων

Η ευπάθεια, γνωστή ως CVE-2025-23359, χαρακτηρίζεται ως σφάλμα τύπου Time-of-Check to Time-of-Use (TOCTOU) και έχει αξιολογηθεί με βασική βαθμολογία CVSS v3.1 8,3, κατατασσόμενη στην κατηγορία “Υψηλή“.
Η ευπάθεια εντοπίζεται στην προεπιλεγμένη ρύθμιση του NVIDIA Container Toolkit σε περιβάλλον Linux.
Μια κακόβουλα σχεδιασμένη εικόνα κοντέινερ μπορεί να αξιοποιήσει ένα race condition, αποκτώντας μη εξουσιοδοτημένη πρόσβαση στο σύστημα αρχείων του κεντρικού υπολογιστή. Η επιτυχής εκμετάλλευση αυτής της ευπάθειας ενδέχεται να οδηγήσει σε:
- Εκτέλεση αυθαίρετων εντολών στον κεντρικό υπολογιστή.
- Απόκτηση αυξημένων προνομίων.
- Διακοπή λειτουργίας του συστήματος.
- Έκθεση ευαίσθητων δεδομένων.
- Μη εξουσιοδοτημένη τροποποίηση αρχείων.
Δείτε ακόμα: Fugatto: Το AI μοντέλο της NVIDIA αλλάζει όσα ξέρουμε για τον ήχο
Η συγκεκριμένη ευπάθεια επηρεάζει όλες τις εκδόσεις του NVIDIA Container Toolkit μέχρι και την έκδοση 1.17.3, καθώς και του NVIDIA GPU Operator έως την έκδοση 24.9.1.

Η NVIDIA αναγνωρίζει τους ερευνητές της Wiz Research, Andres Riancho, Ronen Shustin, Shir Tamari και Lei Wang, για την ανακάλυψη αυτής της ευπάθειας, εκφράζοντας την εκτίμησή της για τη συμβολή τους.
Η NVIDIA προτείνει ανεπιφύλακτα στους χρήστες να προχωρήσουν στην εγκατάσταση των παρακάτω ενημερώσεων:

Οι πρόσφατες ενημερώσεις τροποποιούν την προεπιλεγμένη λειτουργία του NVIDIA Container Toolkit, καθώς πλέον δεν τοποθετούν αυτόματα τις βιβλιοθήκες συμβατότητας CUDA από τον φάκελο /usr/local/cuda/compat στα κοντέινερ.
Δείτε επίσης: Ευπάθεια του NVIDIA Base Command Manager επιτρέπει απομακρυσμένο κώδικα
Η ευπάθεια εκτέλεσης αυθαίρετου κώδικα (arbitrary code execution) αναφέρεται σε μια σοβαρή αδυναμία ασφαλείας σε ένα σύστημα ή εφαρμογή που επιτρέπει σε έναν επιτιθέμενο να εκτελέσει οποιονδήποτε κώδικα της επιλογής του. Συνήθως προκύπτει λόγω ελαττωμάτων στον τρόπο που το λογισμικό επεξεργάζεται δεδομένα εισόδου, όπως buffer overflows ή μη ασφαλείς λειτουργίες parsing. Μια τέτοια εκμετάλλευση μπορεί να οδηγήσει σε απώλεια ελέγχου του συστήματος, κλοπή δεδομένων ή ακόμα και πλήρη κατάληψη. Είναι κρίσιμη η προστασία από τέτοιες ευπάθειες, με τακτικές ενημερώσεις λογισμικού και την υιοθέτηση ασφαλούς πρακτικής προγραμματισμού.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
