Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Una vulnerabilidad crítica del kit de herramientas de contenedor de NVIDIA podría otorgar acceso completo al host a los atacantes
  • Tecnología

Una vulnerabilidad crítica del kit de herramientas de contenedor de NVIDIA podría otorgar acceso completo al host a los atacantes

teknomers 28 de Eylül de 2024 (Last updated: 28 de Eylül de 2024) 3 minutes read
Una vulnerabilidad crítica del kit de herramientas de contenedor de


27 de septiembre de 2024Ravie LakshmananSeguridad de contenedores/Computación en la nube

Se ha revelado una falla de seguridad crítica en NVIDIA Container Toolkit que, si se explota con éxito, podría permitir a los actores de amenazas escapar de los límites de un contenedor y obtener acceso completo al host subyacente.

La vulnerabilidad, rastreada como CVE-2024-0132tiene una puntuación CVSS de 9,0 sobre un máximo de 10,0. Se ha solucionado en NVIDIA Container Toolkit versión v1.16.2 y NVIDIA GPU Operador versión 24.6.2.

“NVIDIA Container Toolkit 1.16.1 o anterior contiene un tiempo de verificación de tiempo de uso (TOCTOU) vulnerabilidad cuando se usa con la configuración predeterminada donde una imagen de contenedor diseñada específicamente puede obtener acceso al sistema de archivos del host”, NVIDIA dicho en un aviso.

Ciberseguridad

“Una explotación exitosa de esta vulnerabilidad puede conducir a la ejecución de código, denegación de servicio, escalada de privilegios, divulgación de información y manipulación de datos”.

El problema afecta a todas las versiones de NVIDIA Container Toolkit hasta la v1.16.1 inclusive, y a Nvidia GPU Operador hasta la 24.6.1 inclusive. Sin embargo, no afecta los casos de uso en los que se utiliza la interfaz de dispositivo contenedor (CDI).

La empresa de seguridad en la nube Wiz, que descubrió e informó la falla a NVIDIA el 1 de septiembre de 2024, dijo que podría permitir que un atacante que controle las imágenes del contenedor ejecutadas por Toolkit realice un escape del contenedor y obtenga acceso completo al host subyacente.

En un escenario de ataque hipotético, un actor de amenazas podría convertir la deficiencia en un arma creando una imagen de contenedor no autorizada que, cuando se ejecuta en la plataforma de destino, ya sea directa o indirectamente, le otorga acceso completo al sistema de archivos.

Esto podría materializarse en forma de un ataque a la cadena de suministro en el que se engaña a la víctima para que ejecute la imagen maliciosa o, alternativamente, a través de servicios que permitan compartir recursos de GPU.

“Con este acceso, el atacante ahora puede acceder a los sockets Unix de Container Runtime (docker.sock/containerd.sock)”, los investigadores de seguridad Shir Tamari, Ronen Shustin y Andres Riancho dicho.

“Estos sockets se pueden utilizar para ejecutar comandos arbitrarios en el sistema host con privilegios de root, tomando efectivamente el control de la máquina”.

Ciberseguridad

El problema plantea un riesgo grave para los entornos multiinquilino orquestados, ya que podría permitir que un atacante escape del contenedor y obtenga acceso a datos y secretos de otras aplicaciones que se ejecutan en el mismo nodo, e incluso en el mismo clúster.

Los aspectos técnicos del ataque se han retenido en esta etapa para evitar esfuerzos de explotación. Se recomienda encarecidamente que los usuarios tomen medidas para aplicar los parches y protegerse contra posibles amenazas.

“Si bien el revuelo sobre los riesgos de seguridad de la IA tiende a centrarse en ataques futuristas basados ​​en IA, las vulnerabilidades de la infraestructura de la ‘vieja escuela’ en la creciente tecnología de IA siguen siendo el riesgo inmediato que los equipos de seguridad deben priorizar y proteger contra”, dijeron los investigadores. .

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La obsesión de los trolls en línea por la desaparición de Nicola Bulley era un “monstruo” fuera de control, dice su pareja
Next: Pastillas entre caramelos o coca cola en un cargador: estos son los hallazgos de droga más llamativos en Schiphol

Related Stories

iPhone XS y 11 en peligro: esta vulnerabilidad de los
  • Tecnología

iPhone XS y 11 en peligro: esta vulnerabilidad de los chips A12 y A13 no se solucionará

teknomers 21 de Haziran de 2026
El FPS ultra realista TTK en Roblox rompe récords (incluso
  • Tecnología

El FPS ultra realista TTK en Roblox rompe récords (incluso antes de su versión final)

teknomers 21 de Haziran de 2026
Claude Guillemot, cofundador de Ubisoft, ha muerto en un accidente
  • Tecnología

Claude Guillemot, cofundador de Ubisoft, ha muerto en un accidente de avión en La Baule

teknomers 20 de Haziran de 2026

You May Have Missed

  • General

Delegación de Irán, encabezada por el portavoz Ghalibaf, llega a Suiza para la primera ronda de conversaciones técnicas con EE. UU.

teknomers 21 de Haziran de 2026
  • Deporte

Abierto de EE. UU. 2026: Wyndham Clark se mantiene firme mientras Scottie Scheffler avanza en Shinnecock Hills

teknomers 21 de Haziran de 2026
  • General

‘Problema del huevo y la gallina’: JD Vance viaja a Suiza para conversaciones sobre Irán, espera avances en Líbano – Teknomers

teknomers 21 de Haziran de 2026
  • Deporte

Copa del Mundo 2026: Declan Rice de Inglaterra siente que podrá dar una asistencia en cada tiro de esquina

teknomers 21 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.