演示 CVE-2025-23320
本仓库复现了 CVE-2025-23320,演示 CWE-209(生成包含敏感信息的错误消息)(CVSS 评分:7.5)。该漏洞存在于所有 NVIDIA Triton 推理服务器 25.06 及更早版本中。
此 Docker 环境运行一个包含 NVIDIA Triton 推理服务器和攻击客户端的网络。该环境还确保客户端在 Linux 上运行,因此该 CVE 可在所有操作系统上复现。
构建/运行
docker compose --build-no-cache
如果是首次运行,这可能需要一段时间,因为会从 GitHub 拉取 NVIDIA Triton 服务器 25.06 版本的镜像。
然后:
docker compose up
POC
攻击客户端脚本会自动运行,输出一条错误消息,格式如下:Failed to increase the shared memory pool size for key 'triton_python_backend_shm_region_8a463f1a-fcd6-4c1b-b4b5-df63f9c512ad' to 54525952 bytes.
获取此密钥后,攻击者可以执行多种操作。在我们的代码实现中,攻击者利用了 Triton 的 unregister API。由于 Triton 不验证调用此 API 的身份,该函数将执行。如果攻击者随后使用 register 函数,成功触发竞态条件,将导致越界(OOB)写入。