CVE-2025-23299CVE-2025-23299是NVIDIA BlueField和ConnectX产品线中的一个高危安全漏洞。该漏洞存在于设备的管理接口中,允许具有高权限的恶意攻击者在受影响系统上执行任意代码。NVIDIA BlueField是一款面向数据中心和边缘计算的DPU(数据处理单元),而ConnectX系列则是高性能网络适配器。这两款产品广泛应用于企业级网络和云计算环境,其安全性至关重要。攻击者需要预先获得系统的高权限才能利用此漏洞,这意味着该漏洞主要针对内部威胁或已被攻破的账户。一旦成功利用,攻击者可以在受影响设备上完全控制系统,执行任意操作,包括数据窃取、横向移动和持久化控制。该漏洞的CVSS评分为6.7,属于中等严重程度,但由于攻击复杂度较低且影响范围广泛,仍需及时修复。
该漏洞位于NVIDIA BlueField和ConnectX设备的管理接口(Management Interface)中。管理接口是用于配置、监控和管理DPU/网络适配器的关键组件。漏洞根源在于管理接口对高权限操作的验证机制存在缺陷,使得具有高权限的攻击者能够绕过安全检查执行任意代码。攻击者需要首先获得受影响系统的高权限账户,然后通过管理接口发送特制的请求。由于权限检查不充分,攻击者注入的恶意代码将以高权限运行,实现远程代码执行(RCE)。这种权限提升漏洞特别危险,因为它允许攻击者从高权限用户升级到完全控制权限。在企业环境中,攻击者可能利用此漏洞从受感染的虚拟机或容器横向移动到物理主机,获取整个基础设施的控制权。