PT-2025-6424 · Nvidia+2 · Nvidia Container Toolkit+2
Andres Riancho
+4
·
Publicado
2025-02-11
·
Atualizado
2025-11-24
·
CVE-2025-23359
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do NVIDIA Container Toolkit até e incluindo a 1.17.3
Versões do NVIDIA GPU Operator até e incluindo a 24.9.1
Descrição
O NVIDIA Container Toolkit e o NVIDIA GPU Operator são afetados por uma vulnerabilidade de Time-of-Check Time-of-Use (TOCTOU). Esta falha pode permitir que uma imagem de contêiner manipulada obtenha acesso ao sistema de arquivos do host, potencialmente levando à execução de código, negação de serviço, escalonamento de privilégios, divulgação de informações e alteração de dados. Um bypass foi descoberto para uma falha de segurança corrigida anteriormente, reclassificada como CVE-2025-23359. A vulnerabilidade existe devido a erros na sincronização ao usar um recurso compartilhado, criando uma condição de corrida.
Recomendações
Versões do NVIDIA Container Toolkit até e incluindo a 1.17.3: Atualize para uma versão mais recente para corrigir a vulnerabilidade.
Versões do NVIDIA GPU Operator até e incluindo a 24.9.1: Atualize para uma versão mais recente para corrigir a vulnerabilidade.
Exploit
Correção
DoS
LPE
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nvidia Container Toolkit
Red Os
Suse