CVE-2025-33228CVE-2025-33228是NVIDIA Nsight Systems中发现的一个高危命令注入漏洞。该漏洞位于gfx_hotspot功能模块中,具体影响process_nsys_rep_cli.py脚本。当该脚本被手动调用时,攻击者可以通过向其传递恶意构造的字符串来注入并执行任意操作系统命令。此漏洞的CVSS评分为7.3,属于高危级别。成功利用此漏洞可能导致多种严重后果,包括:在目标系统上执行任意代码、以提升的权限运行恶意操作、篡改系统数据、造成服务拒绝,以及敏感信息泄露。由于攻击向量为本地(AV:L),攻击者需要具备本地访问权限,但所需的权限级别较低(PR:L),这降低了攻击门槛。NVIDIA官方已确认此漏洞并提供了安全更新,用户应尽快升级到最新版本以消除安全风险。
NVIDIA Nsight Systems的gfx_hotspot recipe模块中的process_nsys_rep_cli.py脚本存在命令注入漏洞。该脚本在处理用户提供的输入参数时,未对特殊字符进行充分的过滤和验证,导致攻击者可以通过在输入中嵌入恶意命令来实现操作系统命令注入。攻击者构造的恶意字符串会被传递给系统shell执行,从而在目标系统上执行任意命令。漏洞利用的关键条件是脚本必须被手动调用,这通常需要攻击者具有一定的本地访问权限或通过社会工程学手段诱骗用户执行特定操作。攻击成功后,攻击者可以获取与当前用户相同级别的代码执行权限,结合其他本地提权技术可能实现更高级别的系统控制。漏洞影响范围涵盖机密性、完整性和可用性三个安全维度,均评估为高影响。