Kritische Sicherheitslücke in NVIDIA Base Command Manager

Am 18. November 2024 veröffentlichte NVIDIA ein Sicherheitsupdate für den Base Command Manager (BCM), um eine kritische Sicherheitslücke zu schließen. Dieser Artikel fasst die Details der Sicherheitsanfälligkeit, die betroffenen Versionen und die empfohlenen Maßnahmen zur Risikominderung zusammen. Betroffen sind Versionen von 10.24.07 bis 10.24.09.

Die entdeckte Sicherheitslücke mit der Kennung CVE-2024-0138 betrifft den CMDaemon-Komponenten des NVIDIA Base Command Managers. Dabei handelt es sich um eine Schwachstelle, die ohne Authentifizierung ausgenutzt werden kann.

Die Fehlende Authentifizierung im CMDaemon kann von Angreifern ausgenutzt werden, um:

  • Code auszuführen,

  • Denial-of-Service-Angriffe zu starten,

  • Privilegieneskalation durchzuführen,

  • Zugriff auf sensible Informationen zu erlangen und

  • Daten zu manipulieren.

  • CVSS-Bewertung: 9.8 (Kritisch)
    Angriffsvektor: Netzwerk
    Angriffs-Komplexität: Niedrig
    Privilegien erforderlich: Keine
    Benutzereingriff: Nicht erforderlich
    Sicherheitsauswirkung:

    • Vertraulichkeit: Hoch
    • Integrität: Hoch
    • Verfügbarkeit: Hoch
  • CWE-Kategorie: CWE-862 (Fehlende Autorisierung)

NVIDIA empfiehlt dringend, die folgenden Schritte auszuführen, um die Schwachstelle zu beheben.

Related Posts

FortiJump Schwachstelle bedroht Fortinet Systeme

In einem vorherigen Blogbeitrag haben wir über die kritische Schwachstelle im FortiManager-System CVE-2024-47575 veröffentlicht, die Geräteangreifern vollständige Kontrolle über das gesamte Netzwerk verschaffen kann. Diese Schwachstelle betrifft alle FortiManager-Versionen bis einschließlich 7.6.0 und hat eine CVSS-Bewertung von 9.8 (kritisch). Angreifer, die diese Schwachstelle ausnutzen, können alle von FortiManager verwalteten Geräte übernehmen, was die gesamte Sicherheitsarchitektur eines Unternehmens gefährdet.

Read More

Sicherheitsrisiko in Versa Director: Standardpasswort und PostgreSQL-Fehlkonfiguration

Eine kritische Sicherheitslücke CVE-2024-42450 wurde in der Standardkonfiguration der Virtualisierungsplattform Versa Director entdeckt. Dieses Problem betrifft die PostgreSQL-Datenbank, die für die Speicherung von Betriebs- und Konfigurationsdaten sowie für die High-Availability-Funktionalität des Systems genutzt wird. Die Schwachstelle kombiniert ein Standardpasswort, das in allen Instanzen von Versa Director verwendet wird, mit einer unsicheren Konfiguration, die PostgreSQL erlaubt, auf alle Netzwerkinterfaces zu lauschen.

Read More

Kritische RCE Sicherheitslücke in GitHub CLI (CVE-2024-52308)

Am 14. November 2024 wurde eine schwerwiegende Sicherheitslücke in der GitHub CLI (GH CLI) bekannt gegeben, die Angreifern unter bestimmten Umständen Remote Code Execution (RCE) ermöglicht. Die Schwachstelle betrifft die Funktionen gh codespace ssh und gh codespace logs, wenn diese mit einem bösartigen Codespace-SSH-Server interagieren.

Read More