CVE-2025-33194CVE-2025-33194是NVIDIA DGX Spark GB10系统中SROOT固件的一个安全漏洞。该漏洞源于固件对输入数据的处理不当,攻击者可以通过构造特定的输入数据来触发此漏洞。SROOT固件作为NVIDIA DGX Spark系统中的关键安全组件,负责系统根信任链的建立和安全启动流程。由于输入验证机制存在缺陷,恶意构造的数据可能导致固件在解析或处理过程中出现异常行为。成功利用此漏洞可能导致两种后果:一是敏感信息的非授权泄露,包括系统配置、密钥材料或其他机密数据;二是引发拒绝服务条件,导致系统服务中断或功能降级。该漏洞的利用需要攻击者具备本地访问权限,但无需认证或用户交互,这大大降低了攻击门槛。考虑到NVIDIA DGX Spark主要应用于高性能计算和AI训练场景,此类系统的安全性至关重要,一旦发生信息泄露或服务中断,可能造成严重的业务影响和数据损失。
该漏洞存在于NVIDIA DGX Spark GB10设备的SROOT固件中,具体表现为对输入数据的处理存在安全缺陷。在固件的安全启动流程中,SROOT组件负责验证和加载后续的启动组件,其输入验证机制本应确保只有经过合法签名的数据才能被处理。然而,由于输入处理逻辑的缺陷,攻击者可能通过精心构造的输入数据来绕过部分安全检查。当固件接收到格式错误或恶意构造的输入时,可能触发以下问题:首先,输入解析过程中可能发生缓冲区处理不当,导致内存信息泄露到系统响应中;其次,错误处理路径可能暴露系统内部状态信息;最后,异常输入可能导致固件进入错误状态,引发重启或服务不可用。由于攻击向量为本地(AV:L),攻击者需要获得目标系统的本地访问权限,但无需管理员权限或特殊认证,这使得攻击在特定场景下(如共享计算环境或被入侵的物理服务器)变得切实可行。漏洞的CVSS向量显示攻击复杂度低(AC:L),且无需用户交互(UI:N),进一步提高了漏洞的可利用性。