CVE-2025-33190CVE-2025-33190是NVIDIA DGX Spark GB10设备中SROOT固件的一个安全漏洞。该漏洞允许本地攻击者在具有高权限的情况下,通过触发越界写入操作来利用此缺陷。SROOT固件作为系统根信任链的重要组成部分,其安全性直接影响到整个系统的安全基线。攻击者成功利用此漏洞后,可能实现代码执行、数据篡改、拒绝服务或权限提升等恶意操作。由于该漏洞需要本地访问且需要高权限,因此大大限制了攻击面,但一旦被利用,潜在危害极为严重。CVSS 3.1评分6.7(MEDIUM)反映了其在特定场景下的中高风险特性。NVIDIA官方已发布安全公告(ID: 5720)确认此漏洞并提供修复方案。
该漏洞存在于NVIDIA DGX Spark GB10的SROOT(Secure ROOT)固件组件中。SROOT固件负责系统启动时的安全验证和信任链建立,是系统安全架构的核心模块。漏洞类型为越界写入(Out-of-Bound Write),攻击者可通过精心构造的输入或特定操作序列,触发固件中的内存写入操作超出预定边界。此类漏洞通常源于固件开发中缺乏严格的边界检查或数组索引验证不当。由于SROOT固件运行在系统特权级别,成功的越界写入可覆盖关键安全数据结构、固件代码或系统配置信息,从而实现代码执行、权限提升或破坏系统完整性。攻击者需要本地访问设备并具备高权限才能实施攻击,这限制了该漏洞的广泛利用可能性,但针对性攻击场景下威胁显著。