CVE-2025-33200CVE-2025-33200是NVIDIA DGX Spark GB10设备中SROOT固件的一个安全漏洞。该漏洞属于资源重用(Resource Reuse)类型,允许攻击者在特定条件下重新使用已分配的资源,从而可能导致敏感信息泄露。NVIDIA DGX Spark是专为AI和深度学习工作负载设计的高性能计算设备,其SROOT固件负责设备的安全根信任链建立。由于该漏洞需要攻击者具备本地访问权限和高权限认证才能利用,实际攻击面相对有限。然而,一旦被成功利用,可能导致存储在内存中的敏感数据被未授权访问,包括加密密钥、认证凭证或其他机密信息。CVSS 2.3的评分反映出该漏洞在本地攻击场景下对机密性有较低影响,对完整性和可用性无影响。
该漏洞存在于NVIDIA DGX Spark GB10的SROOT固件中,具体表现为资源管理不当导致的资源重用问题。在固件的安全设计实现中,某些关键资源(如内存缓冲区、会话标识符或加密上下文)在使用完毕后未被正确清除或重新初始化。当攻击者获得本地访问权限并具备高权限(PR:H)时,可以构造特定的攻击场景,诱使系统重新使用这些未正确重置的资源。这种资源重用可能导致以下安全问题:1) 残留数据被后续操作读取,造成信息泄露;2) 会话或事务上下文混淆,可能绕过某些安全检查;3) 加密操作中使用已暴露的密钥材料。由于攻击需要本地访问且需要高权限用户身份,实际利用难度较高,但该漏洞仍然违反了安全设计中的黄金标准:资源一旦使用完毕应立即清除。