Một loạt lỗ hổng bảo mật nghiêm trọng mới được tìm thấy trong framework của chip Jetson (NVIDIA) có thể gây ảnh hưởng đến hàng triệu card đồ họa đang hoạt động trên toàn thế giới. Đánh giá từ giới chuyên môn cho thấy các lỗ hổng này hoàn toàn có thể bị tin tặc lạm dụng để thực hiện các cuộc tấn công từ chối dịch vụ (DDoS), và thậm chí đánh cắp dữ liệu của mục tiêu, theo báo cáo từ Threat Post.
Phía Nvidia hiện đã xác nhận vấn đề và sẽ sớm tung ra bản vá ngay trong thời gian tới. Có tổng cộng 9 lỗ hổng, tất cả đều được đánh giá ở mức độ nghiêm trọng cao. Như đã nói, các lỗ hổng này tồn tại trong framework Jetson, do đó có thể ảnh hưởng trực tiếp đến hàng triệu thiết bị IoT chạy chip NVIDIA Jetson, bao gồm các hệ thống nhúng, ứng dụng AI, và thậm chí cả thiết bị tự động hóa độc lập như robot, máy bay không người lái…
Một số sản phẩm bị ảnh hưởng đã được xác định bao gồm các thiết bị Jetson Nano (có cả Jetson Nano 2GB), Xavier NX/TX1, AGX Xavier, Jetson TX2 (bao gồm cả Jetson TX2 NX).
Lỗ hổng nghiêm trọng nhất
Trong số 9 lỗ hổng nêu trên, CVE-2021-34372 được đánh giá là trường hợp nghiêm trọng nhất, có thể khiến Jetson framework bị tấn công thông qua một lỗi tràn bộ đệm (buffer overflow). Mặc dù phía NVIDIA Security Bulletin giải thích rằng kẻ tấn công cần quyền truy cập vào hệ thống mạng cục bộ để thực hiện một cuộc tấn công như vậy, nhưng cũng xin lưu ý rằng đó là tất cả những gì hacker cần. Hay nói cách khác, đây là một lỗ hổng khá dễ khai thác. Sau khi xâm nhập, kẻ tấn công có thể kiểm soát hệ thống mục tiêu bằng cách chiếm đoạt các được quyền truy cập vĩnh viễn vào nhiều thành phần khác nhau chứ không chỉ chipset NVIDIA, qua đó thao túng hoặc phá hoại hệ thống.
Bên cạnh CVE-2021-34372, 8 lỗ hổng còn lại bao gồm:
- CVE‑2021‑34380
- CVE‑2021‑34379
- CVE‑2021‑34378
- CVE‑2021‑34376
- CVE‑2021‑34377
- CVE‑2021‑34373
- CVE‑2021‑34374
- CVE‑2021‑34375
Cần lưu ý rằng toàn bộ các lỗ hổng này đều có mức độ nghiêm trọng từ 7 đến 7,9 trên thang điểm CVSS. Đa số các lỗ hổng đều hưởng đến nhân Linux đáng tin cậy của Jetson và nhắm mục tiêu vào khung bộ nhớ heap của thành phần. Từ đó, chipset có thể dễ dàng bị thao túng để tạo ra nhiều lỗi khác nhau. Hơn nữa, 6 trong số những lỗ hổng này còn có thể bị khai thác để kích hoạt các cuộc tấn công DDoS.