CVE-2025-33191CVE-2025-33191是NVIDIA DGX Spark GB10设备中存在的一个中等严重性安全漏洞。该漏洞位于OSROOT固件中,攻击者可以通过本地访问触发无效内存读取操作。成功利用此漏洞可能导致系统拒绝服务(DoS),造成可用性下降。由于攻击向量为本地(AV:L)且无需认证(PR:N),具有物理访问权限的攻击者可利用此漏洞对系统造成影响。该漏洞的CVSS评分为5.7,属于中等严重级别,对系统的机密性影响较低(C:L),完整性无影响(I:N),可用性影响较低(A:L)。此漏洞需要本地访问才能利用,但仍然可能对部署在数据中心或企业环境中的DGX Spark设备造成安全风险。
该漏洞发生在NVIDIA DGX Spark GB10的OSROOT固件中,固件在处理某些内存操作时未能正确验证内存地址的有效性。攻击者通过本地访问设备,可以构造特定的输入或操作序列,触发固件执行无效的内存读取操作。这种无效内存读取可能导致以下后果:1) 读取敏感内存数据,造成信息泄露;2) 触发系统异常或崩溃,导致拒绝服务;3) 在某些情况下可能作为进一步攻击的切入点。由于漏洞位于固件层面,修复需要通过固件更新。攻击者需要本地物理访问或通过某种方式获得设备的本地执行权限才能利用此漏洞。固件层面的漏洞通常比应用层漏洞更难被利用,但也更难修复,需要设备停机更新。