CVE-2025-33178CVE-2025-33178是NVIDIA NeMo Framework中的一个高危代码注入漏洞。该漏洞存在于bert服务组件中,攻击者可以通过构造恶意数据来触发代码注入攻击。NVIDIA NeMo Framework是一个用于构建对话式AI和生成式AI应用的框架,bert服务组件负责处理BERT相关的人工智能模型服务。由于该漏洞的CVSS评分达到7.8,且具有本地攻击向量,攻击者需要低权限即可发起攻击,成功利用后可导致代码执行、权限提升、信息泄露和数据篡改等严重后果。该漏洞于2025年11月11日披露,发现者为NVIDIA安全团队([email protected])。攻击向量为本地访问,攻击者需要具备本地访问权限但不需要用户交互即可实施攻击。漏洞同时影响机密性、完整性和可用性三个安全属性,机密性和完整性影响均为高。
该漏洞属于代码注入类型,存在于NVIDIA NeMo Framework的bert服务组件中。代码注入漏洞通常发生在应用程序对用户输入处理不当的情况下,攻击者可以将恶意代码注入到应用程序的输入流中,从而在服务器端执行任意代码。在bert服务组件中,如果对输入数据的验证和过滤不充分,攻击者可以通过构造包含恶意代码片段的输入数据,利用服务处理流程中的漏洞,将恶意代码注入到执行环境中。成功利用后,攻击者可以在服务器上下文中执行任意代码,从而实现对系统的完全控制。这可能导致:(1) 代码执行:获得服务器的命令执行能力;(2) 权限提升:从低权限用户提升到更高权限;(3) 信息泄露:访问敏感数据和系统配置信息;(4) 数据篡改:修改应用程序数据或系统文件。