Hàng loạt lỗi bảo mật trong chip NVIDIA Jetson cho phép đánh cắp dữ liệu, tấn công DDoS

www.tuoitre.vn -   29/06/2021 12:00:00 235

Một loạt lỗ hổng bảo mật nghiêm trọng mới được tìm thấy trong framework của chip Jetson (NVIDIA) có thể gây ảnh hưởng đến hàng triệu card đồ họa đang hoạt động trên toàn thế giới. Đánh giá từ giới chuyên môn cho thấy các lỗ hổng này hoàn toàn có thể bị tin tặc lạm dụng để thực hiện các cuộc tấn công từ chối dịch vụ (DDoS), và thậm chí đánh cắp dữ liệu của mục tiêu, theo báo cáo từ Threat Post.

Hàng loạt lỗi bảo mật trong chip NVIDIA Jetson cho phép tin tặc DDoS

Phía Nvidia hiện đã xác nhận vấn đề và sẽ sớm tung ra bản vá ngay trong thời gian tới. Có tổng cộng 9 lỗ hổng, tất cả đều được đánh giá ở mức độ nghiêm trọng cao. Như đã nói, các lỗ hổng này tồn tại trong framework Jetson, do đó có thể ảnh hưởng trực tiếp đến hàng triệu thiết bị IoT chạy chip NVIDIA Jetson, bao gồm các hệ thống nhúng, ứng dụng AI, và thậm chí cả thiết bị tự động hóa độc lập như robot, máy bay không người lái…

Một số sản phẩm bị ảnh hưởng đã được xác định bao gồm các thiết bị Jetson Nano (có cả Jetson Nano 2GB), Xavier NX/TX1, AGX Xavier, Jetson TX2 (bao gồm cả Jetson TX2 NX).

Trong số 9 lỗ hổng nêu trên, CVE-2021-34372 được đánh giá là trường hợp nghiêm trọng nhất, có thể khiến Jetson framework bị tấn công thông qua một lỗi tràn bộ đệm (buffer overflow). Mặc dù phía NVIDIA Security Bulletin giải thích rằng kẻ tấn công cần quyền truy cập vào hệ thống mạng cục bộ để thực hiện một cuộc tấn công như vậy, nhưng cũng xin lưu ý rằng đó là tất cả những gì hacker cần. Hay nói cách khác, đây là một lỗ hổng khá dễ khai thác. Sau khi xâm nhập, kẻ tấn công có thể kiểm soát hệ thống mục tiêu bằng cách chiếm đoạt các được quyền truy cập vĩnh viễn vào nhiều thành phần khác nhau chứ không chỉ chipset NVIDIA, qua đó thao túng hoặc phá hoại hệ thống.

Hàng loạt lỗi bảo mật trong chip NVIDIA Jetson cho phép tin tặc DDoS

Bên cạnh CVE-2021-34372, 8 lỗ hổng còn lại bao gồm:

CVE‑2021‑34380

CVE‑2021‑34379

CVE‑2021‑34378

CVE‑2021‑34376

CVE‑2021‑34377

CVE‑2021‑34373

CVE‑2021‑34374

CVE‑2021‑34375

Cần lưu ý rằng toàn bộ các lỗ hổng này đều có mức độ nghiêm trọng từ 7 đến 7,9 trên thang điểm CVSS. Đa số các lỗ hổng đều hưởng đến nhân Linux đáng tin cậy của Jetson và nhắm mục tiêu vào khung bộ nhớ heap của thành phần. Từ đó, chipset có thể dễ dàng bị thao túng để tạo ra nhiều lỗi khác nhau. Hơn nữa, 6 trong số những lỗ hổng này còn có thể bị khai thác để kích hoạt các cuộc tấn công DDoS.

Theo The HackerNews

TIN CÙNG CHUYÊN MỤC

Dịch vụ iCloud Private Relay mới của App...

24/09/2021 08:00:00 57
Một điểm yếu mới chưa được khắc phục trong tính năng iCloud Private Relay của Apple có thể bị tấn cô...

Lỗ hổng mới trên Microsoft Windows cho p...

23/09/2021 08:00:00 65
Các nhà nghiên cứu bảo mật đã tiết lộ lỗ hổng bảo mật mới chưa được khắc phục trên Microsoft Windows...

Giải mã yếu tố con người trong an ninh m...

22/09/2021 02:00:00 161
Cùng ông Chris Connell, Giám đốc điều hành Kaspersky khu vực châu Á - Thái Bình Dương giải mã yếu tố...

Không cần mật khẩu vẫn có thể đăng nhập ...

21/09/2021 08:00:00 179
Microsoft đã công bố một cơ chế không cần mật khẩu mới cho phép người dùng truy cập tài khoản của họ...

Hàng triệu thiết bị Android đã tự động r...

20/09/2021 08:00:00 154
Google cho biết họ sẽ đưa một tính năng Android 11 tự động đặt lại các quyền được cấp cho các ứng dụ...

Bản vá lỗi lại gây lỗi nghiêm trọng trên...

16/09/2021 12:00:00 203
Với lỗi này, người dùng sẽ không thể chơi game ở chế độ toàn màn hình được bởi khi đó họ sẽ phải chơ...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ