ช่องโหว่ระดับร้ายแรงใน NVIDIA Container Toolkit
-
Cyber Security Agency of Singapore (CSA)ได้เผยแพร่เกี่ยวกับ NVIDIA ออกการอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ที่มีความรุนแรงสูงที่หมายเลข CVE-2024-0132 ที่ส่งผลต่อ Container Toolkit และ GPU Operator
การใช้ประโยชน์จากช่องโหว่ TOCTOU (Time-of-Check Time-of-Use) ได้สำเร็จ อาจทำให้ผู้โจมตีสามารถโจมตีแบบ Container Escape และเข้าถึงระบบไฟล์โฮสต์ได้ ส่งผลให้สามารถดำเนินการโค้ด ปฏิเสธการให้บริการ ยกระดับสิทธิ์ เปิดเผยข้อมูล และแก้ไขข้อมูลบนเครื่องโฮสต์ได้
ช่องโหว่นี้ส่งผลต่อผลิตภัณฑ์ต่อไปนี้
- NVIDIA Container Toolkit versions 1.16.1 and earlier
- NVIDIA GPU Operator versions 24.6.1 and earlier
แนะนำให้ผู้ใช้งานและผู้ดูแลระบบผลิตภัณฑ์ที่ได้รับผลกระทบทำการอัปเดตเป็นเวอร์ชันล่าสุดทันที ดดยอัปเกรดเป็น NVIDIA Container Toolkit เวอร์ชัน 1.16.2 และ NVIDIA GPU Operator 24.6.2
อ้างอิง
https://www.csa.gov.sg/alerts-advisories/alerts/2024/al-2024-128สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand