## ابزار کانتینر NVIDIA و GPU Operator در معرض آسیبپذیری بحرانی قرار دارند
کارشناسان امنیتی هشدار دادهاند که ابزار کانتینر NVIDIA و GPU Operator دارای یک آسیبپذیری بحرانی هستند که به مهاجمان اجازه میدهد به فایل سیستم میزبان دسترسی پیدا کنند.
محققان امنیتی در شرکت ویز این نقص امنیتی را کشف کرده و در تاریخ اول سپتامبر 2024 به NVIDIA گزارش دادهاند. این آسیبپذیری با عنوان CVE-2024-0132 شناخته شده و امتیاز 9.0 از 10 (بحرانی) را دارد.
این آسیبپذیری به عنوان یک نقص امنیتی Time-of-Check Time-of-Use (TOCTOU) توصیف شده است. برای سوء استفاده از این نقص، ابزارها باید در پیکربندیهای پیشفرض نصب شده باشند. سپس، یک مهاجم میتواند یک تصویر کانتینر ویژه ایجاد کند که به او دسترسی به فایل سیستم میزبان را میدهد.
خطر برای محیطهای مختلف
شرکت ویز در اطلاعیه امنیتی خود بیان کرد: “سوء استفاده موفق از این آسیبپذیری میتواند منجر به اجرای کد، انکار سرویس، افزایش سطح دسترسی، افشای اطلاعات و دستکاری دادهها شود.”
این نقص امنیتی تمام نسخههای NVIDIA Container Toolkit تا نسخه v.1.16.2 و تمام نسخههای NVIDIA GPU Operator تا نسخه 24.6.2 را تحت تاثیر قرار میدهد. این نسخهها اولین نسخههایی بودند که این آسیبپذیری را برطرف کردند. همچنین قابل ذکر است که این آسیبپذیری هنگامی که از Container Device Interface (CDI) استفاده میشود عمل نمیکند.
محققان در مطالعه فنی خود خاطرنشان کردند: “فوریتی که باید برای برطرف کردن این آسیبپذیری به آن توجه کنید به معماری محیط شما و سطح اعتمادی که به اجرای تصاویر دارید بستگی دارد. هر محیطی که به استفاده از تصاویر یا مدلهای هوش مصنوعی شخص ثالث (چه به صورت داخلی یا به عنوان سرویس) اجازه میدهد در معرض خطر بالاتری قرار دارد، زیرا این آسیبپذیری میتواند از طریق یک تصویر مخرب سوء استفاده شود.”
آنها تاکید کردند که محیطهای محاسباتی تک-مستأجری نیز در معرض خطر هستند، اگر یک کاربر یک تصویر کانتینر مخرب را از منبع غیر قابل اعتماد دانلود کند. این کار به مهاجمان دسترسی به ایستگاه کار را میدهد. در محیطهای هماهنگ مانند Kubernetes (K8) ، یک مهاجم با مجوز برای استقرار یک کانتینر میتواند به دادهها و اسرار برنامههای دیگر که در همان گره یا خوشه اجرا میشوند دسترسی پیدا کند.