Hàng loạt lỗi bảo mật trong chip NVIDIA Jetson cho phép đánh cắp dữ liệu, tấn công DDoS

www.tuoitre.vn -   29/06/2021 12:00:00 1103

Một loạt lỗ hổng bảo mật nghiêm trọng mới được tìm thấy trong framework của chip Jetson (NVIDIA) có thể gây ảnh hưởng đến hàng triệu card đồ họa đang hoạt động trên toàn thế giới. Đánh giá từ giới chuyên môn cho thấy các lỗ hổng này hoàn toàn có thể bị tin tặc lạm dụng để thực hiện các cuộc tấn công từ chối dịch vụ (DDoS), và thậm chí đánh cắp dữ liệu của mục tiêu, theo báo cáo từ Threat Post.

Hàng loạt lỗi bảo mật trong chip NVIDIA Jetson cho phép tin tặc DDoS

Phía Nvidia hiện đã xác nhận vấn đề và sẽ sớm tung ra bản vá ngay trong thời gian tới. Có tổng cộng 9 lỗ hổng, tất cả đều được đánh giá ở mức độ nghiêm trọng cao. Như đã nói, các lỗ hổng này tồn tại trong framework Jetson, do đó có thể ảnh hưởng trực tiếp đến hàng triệu thiết bị IoT chạy chip NVIDIA Jetson, bao gồm các hệ thống nhúng, ứng dụng AI, và thậm chí cả thiết bị tự động hóa độc lập như robot, máy bay không người lái…

Một số sản phẩm bị ảnh hưởng đã được xác định bao gồm các thiết bị Jetson Nano (có cả Jetson Nano 2GB), Xavier NX/TX1, AGX Xavier, Jetson TX2 (bao gồm cả Jetson TX2 NX).

Trong số 9 lỗ hổng nêu trên, CVE-2021-34372 được đánh giá là trường hợp nghiêm trọng nhất, có thể khiến Jetson framework bị tấn công thông qua một lỗi tràn bộ đệm (buffer overflow). Mặc dù phía NVIDIA Security Bulletin giải thích rằng kẻ tấn công cần quyền truy cập vào hệ thống mạng cục bộ để thực hiện một cuộc tấn công như vậy, nhưng cũng xin lưu ý rằng đó là tất cả những gì hacker cần. Hay nói cách khác, đây là một lỗ hổng khá dễ khai thác. Sau khi xâm nhập, kẻ tấn công có thể kiểm soát hệ thống mục tiêu bằng cách chiếm đoạt các được quyền truy cập vĩnh viễn vào nhiều thành phần khác nhau chứ không chỉ chipset NVIDIA, qua đó thao túng hoặc phá hoại hệ thống.

Hàng loạt lỗi bảo mật trong chip NVIDIA Jetson cho phép tin tặc DDoS

Bên cạnh CVE-2021-34372, 8 lỗ hổng còn lại bao gồm:

CVE‑2021‑34380

CVE‑2021‑34379

CVE‑2021‑34378

CVE‑2021‑34376

CVE‑2021‑34377

CVE‑2021‑34373

CVE‑2021‑34374

CVE‑2021‑34375

Cần lưu ý rằng toàn bộ các lỗ hổng này đều có mức độ nghiêm trọng từ 7 đến 7,9 trên thang điểm CVSS. Đa số các lỗ hổng đều hưởng đến nhân Linux đáng tin cậy của Jetson và nhắm mục tiêu vào khung bộ nhớ heap của thành phần. Từ đó, chipset có thể dễ dàng bị thao túng để tạo ra nhiều lỗi khác nhau. Hơn nữa, 6 trong số những lỗ hổng này còn có thể bị khai thác để kích hoạt các cuộc tấn công DDoS.

Theo The HackerNews

TIN CÙNG CHUYÊN MỤC

Hội nghị đại lý “Let’s go Next: cybersec...

09/05/2024 10:00:00 153
Chiều ngày 7/5, Kaspersky đã có buổi hội nghị đại lý “Let’s go Next: cybersecurity redefined” tại So...

Họp báo ra mắt dòng sản phẩm chủ lực mới...

09/05/2024 09:00:00 73
Ngày 7/5, Kaspersky tự hào ra mắt giải pháp XDR tiên tiến Kaspersky Next, đồng thời chuyển đổi toàn ...

Google đã ngăn chặn 2,28 triệu ứng dụng ...

29/04/2024 08:00:00 222
Google hôm thứ Hai tiết lộ rằng gần 200.000 ứng dụng gửi tới Play Store dành cho Android đã bị từ ch...

Nhiều ứng dụng AI bị Apple gỡ khỏi App S...

29/04/2024 12:00:00 218
Apple đang tiến hành xử lý một danh mục ứng dụng tạo hình ảnh AI “quảng cáo khả năng tạo ra hình ảnh...

Để kiếm tiền từ Generative AI, các hãng ...

26/04/2024 12:00:00 274
Chi phí đằng sau Generative AI thực sự khá cao, vì nó đòi hỏi nhiều sức mạnh xử lý để đào tạo và vận...

Lỗ hổng bảo mật lớn phơi bày thao tác gõ...

25/04/2024 08:00:00 141
Các lỗ hổng bảo mật được phát hiện trong các ứng dụng bàn phím bính âm dựa trên đám mây có thể bị kh...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ