CVE-2024-0132
NVIDIA कंटेनर टूलकिट 1.16.1 या उससे पहले के संस्करण में डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ उपयोग किए जाने पर एक टाइम-ऑफ-चेक टाइम-ऑफ-यूज़ (TOCTOU) भेद्यता मौजूद है, जहां एक विशेष रूप से तैयार किया गया कंटेनर इमेज होस्ट फ़ाइल...
- प्रकाशित
- 26 सित॰ 2024
- अद्यतन
- 27 सित॰ 2024
- सीएनए असाइन करना
- nvidia
- साक्ष्य देखे गए
- 26 मार्च 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NVIDIA कंटेनर टूलकिट 1.16.1 या उससे पहले के संस्करण में डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ उपयोग किए जाने पर एक टाइम-ऑफ-चेक टाइम-ऑफ-यूज़ (TOCTOU) भेद्यता मौजूद है, जहां एक विशेष रूप से तैयार किया गया कंटेनर इमेज होस्ट फ़ाइल सिस्टम तक पहुंच प्राप्त कर सकता है। यह उन उपयोग मामलों को प्रभावित नहीं करता है जहां CDI का उपयोग किया जाता है। इस भेद्यता का सफल शोषण कोड निष्पादन, सेवा से इनकार, विशेषाधिकारों में वृद्धि, सूचना प्रकटीकरण और डेटा छेड़छाड़ का कारण बन सकता है।
स्रोत
3CVE-2024-0132 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो NVIDIA कंटेनर टूलकिट के माध्यम से कंटेनर एस्केप को सक्षम करता है, जिससे कंटेनर के भीतर से होस्ट फाइलसिस्टम एक्सेस और Docker डेमन API कॉल की अनुमति मिलती है।
- CVE-2024-0132एक्सप्लॉइट
CVE-2024-0132 – पूर्ण रूप से हथियारबद्ध NVIDIA Container Toolkit एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।