
CVE-2021-1056 के लिए PoC, GPU कंटेनर सुरक्षा से संबंधित
CVE-2021-1056 एक भेद्यता है जिसे मैंने NVIDIA PSIRT में प्रस्तुत की थी। व्यक्तिगत रूप से, यह मल्टी-टेनेंट HPC क्लस्टरों में उच्च सुरक्षा जोखिम पैदा कर सकता है, विशेष रूप से क्लाउड मशीन-लर्निंग प्लेटफ़ॉर्म में।
यह रिपॉजिटरी nvidia-container-runtime द्वारा बनाए गए GPU कंटेनरों पर भेद्यता को सरलता से प्रदर्शित करती है।
विशिष्ट कैरेक्टर डिवाइस फ़ाइलें बनाकर GPU कंटेनर(nvidia-container-runtime द्वारा बनाया गया कंटेनर) में मौजूद एक हमलावर होस्ट पर सभी GPU उपकरणों तक पहुंच प्राप्त कर सकता है।
यह कुबरनेट्स क्लस्टर पर k8s-device-plugin द्वारा बनाए गए GPU पॉड पर भी काम करता है।
Docker 19.03
nvidia-container-toolkit
NVIDIA Driver 418.87.01 / 450.51.05
NVIDIA GPU Tesla V100 / TITAN V / Tesla K80
नोट: केवल कुछ परीक्षण वातावरण शामिल किए गए हैं, लेकिन NVIDIA Security Bulletin देखें, यह भेद्यता सभी GeForce, NVIDIA RTX/Quadro, NVS और Tesla श्रृंखला GPU, और सभी संस्करण ड्राइवरों पर काम करती है।
देखें QuickStart.md
अनुशंसित
या
mknod को प्रतिबंधित करने के लिए docker run में तर्क --cap-drop MKNOD जोड़ेंsecurity context सक्षम करेंयह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।
यदि आपको कोई समस्या हो तो बेझिझक Issues और Pull Requests सबमिट करें।