CVE-2025-33196CVE-2025-33196是NVIDIA DGX Spark GB10设备中发现的严重安全漏洞,位于SROOT固件组件中。该漏洞属于CWE-367:Time-of-check Time-of-use (TOCTOU) 竞态条件问题的变体,具体表现为资源重用(Resource Reuse)缺陷。攻击者利用该漏洞可在本地环境中对系统资源进行不当重用,导致敏感信息非授权访问。鉴于CVSS评分4.4(中等严重程度),该漏洞对系统机密性构成较高威胁,但不影响完整性和可用性。漏洞存在于固件层面,需要攻击者具备本地访问权限和高权限认证,这限制了漏洞的广泛利用可能性。然而,对于能够物理访问或具有高级权限的攻击者,该漏洞可作为权限提升或信息收集的重要跳板。NVIDIA安全团队([email protected])于2025年11月25日披露此漏洞,建议相关用户及时关注官方安全公告并采取相应防护措施。
NVIDIA DGX Spark GB10的SROOT固件在资源管理实现中存在设计缺陷。该漏洞源于固件在处理敏感资源(如加密密钥、认证令牌、内存句柄等)时,未能正确实现一次性使用(one-time-use)机制。当系统组件申请并使用特定资源后,固件未能彻底清除或重置资源状态,导致同一资源可被重复利用。攻击者通过精心构造的本地请求序列,可触发固件返回已被使用但未正确释放的敏感资源。具体而言,漏洞涉及固件内部的资源分配和释放逻辑:在资源释放过程中,固件仅标记资源为可用状态,但未对资源内容进行安全擦除,使得后续请求可能获取包含残留敏感数据的资源句柄。此类资源重用问题在固件层尤为危险,因为固件通常运行在最高特权级别,可访问底层硬件资源和敏感数据。成功利用该漏洞可导致加密密钥泄露、认证凭证重用、内存数据残留等安全问题,攻击者可能借此进一步实施横向移动或权限提升攻击。