CVE-2025-33192CVE-2025-33192是NVIDIA DGX Spark GB10设备中存在的一个安全漏洞,位于SROOT固件组件中。SROOT固件是NVIDIA DGX Spark系统的重要组成部分,负责系统安全引导和固件验证功能。该漏洞允许本地攻击者通过特定操作触发任意内存读取,进而可能导致敏感信息泄露或系统拒绝服务。攻击者无需认证即可利用此漏洞,但需要本地访问权限。由于CVSS评分为5.7,属于中等严重级别,漏洞的成功利用可能影响系统的机密性(低影响)和可用性(低影响)。NVIDIA安全团队([email protected])于2025年11月25日披露了此漏洞,并建议用户及时更新固件以修复该安全问题。
该漏洞存在于NVIDIA DGX Spark GB10的SROOT(Secure Root)固件中。SROOT固件负责系统安全引导链的完整性验证和密钥管理。漏洞根源在于固件在处理特定输入时缺乏适当的边界检查,导致攻击者可以通过构造恶意请求触发任意内存地址读取。攻击者利用此漏洞可读取内核内存中的敏感数据,包括密钥材料、配置信息或其他进程的内存数据。此外,任意内存读取还可能导致程序执行异常,引发拒绝服务条件。攻击利用本地攻击向量(AV:L),无需认证(PR:N)和用户交互(UI:N),降低了攻击门槛。CVSS向量显示完整性和机密性影响分别为无和低,但可用性影响为低。