ช่องโหว่ระดับร้ายแรงใน NVIDIA Container Toolkit
-
Cyber Security Agency of Singapore (CSA) ได้เผยแพร่ข้อมูลเกี่ยวกับ NVIDIA ได้ออกการอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ที่มีความรุนแรงสูง (CVE-2024-0132) ที่ส่งผลต่อ Container Toolkit และ GPU Operator
การใช้ประโยชน์จากช่องโหว่ TOCTOU (Time-of-Check Time-of-Use) ได้สำเร็จ อาจทำให้ผู้โจมตีสามารถโจมตีแบบ Container Escape และเข้าถึงระบบไฟล์โฮสต์ได้ ส่งผลให้สามารถดำเนินการโค้ด ปฏิเสธการให้บริการ ยกระดับสิทธิ์ เปิดเผยข้อมูล และแก้ไขข้อมูลบนเครื่องโฮสต์ได้
ช่องโหว่นี้ส่งผลต่อผลิตภัณฑ์ต่อไปนี้:
- NVIDIA Container Toolkit เวอร์ชัน 1.16.1 และก่อนหน้า
- NVIDIA GPU Operator เวอร์ชัน 24.6.1 และก่อนหน้า
ทั้งนี้ จึงสนับสนุนให้ผู้ใช้และผู้ดูแลระบบตรวจสอบคำแนะนำต่อไปนี้และใช้การอัปเดตที่จำเป็น รายละเอียดเพิ่มเติมที่ https://www.csa.gov.sg/alerts-advisories/alerts/2024/al-2024-128