CRITICAL🇬🇧 English

CVE-2019-5672

NVIDIA Jetson TX1/TX2 – współdzielone klucze SSH w L4T prowadzą do ujawnienia informacji

CVSS 9.1v3.0pub. 2019-04-11upd. 2024-11-21

Urządzenia NVIDIA Jetson TX1 i TX2 z systemem Linux for Tegra (L4T) przed wersją R28.3 zawierają preinstalowane, przykładowe klucze SSH, które nie są zastępowane unikalnymi kluczami po wygenerowaniu i wgraniu rootfs. Oznacza to, że wszystkie dotknięte urządzenia mogą posiadać identyczne klucze hosta SSH, co umożliwia atakującemu przeprowadzenie ataku man-in-the-middle lub uzyskanie nieautoryzowanego dostępu.

Pokaż oryginał (EN)

NVIDIA Jetson TX1 and TX2 contain a vulnerability in the Linux for Tegra (L4T) operating system (on all versions prior to R28.3) where the Secure Shell (SSH) keys provided in the sample rootfs are not replaced by unique host keys after sample rootsfs generation and flashing, which may lead to information disclosure.

🤖 Analiza AI
Jak działa

W procesie budowania przykładowego rootfs dla systemu L4T dostarczane są przykładowe klucze SSH. Procedura wgrywania systemu (flashing) nie generuje nowych, unikalnych kluczy hosta dla każdego urządzenia z osobna. W efekcie wiele urządzeń NVIDIA Jetson TX1 i TX2 działa z identycznymi kluczami SSH, co jest niezgodne z oczekiwanym modelem bezpieczeństwa SSH, gdzie klucze hosta powinny być unikalne dla każdego systemu. Atakujący posiadający wiedzę o tych współdzielonych kluczach może podszyć się pod zaufany host lub odszyfrować przechwycony ruch SSH.

Skutki

Atakujący może przeprowadzić atak man-in-the-middle na sesje SSH, co prowadzi do ujawnienia poufnych informacji oraz potencjalnie do przejęcia kontroli nad komunikacją z urządzeniem. Zagrożona jest poufność i integralność danych przesyłanych za pośrednictwem SSH.

Mitygacja

Należy zaktualizować system Linux for Tegra (L4T) do wersji R28.3 lub nowszej. Po aktualizacji lub samodzielnie należy wygenerować unikalne klucze hosta SSH dla każdego urządzenia (np. przy użyciu polecenia ssh-keygen dla wszystkich typów kluczy i zastąpienie dotychczasowych plików w /etc/ssh/). Szczegółowe wytyczne dostępne są w biuletynie bezpieczeństwa NVIDIA pod adresem wskazanym w referencjach.

Kogo dotyczy

NVIDIA Jetson TX1 i NVIDIA Jetson TX2 z systemem Linux for Tegra (L4T) we wszystkich wersjach wcześniejszych niż R28.3.

Uwagi

Podatność sklasyfikowana jako CWE-320 (Key Management Errors). Problem dotyczy wyłącznie urządzeń, na których nie wygenerowano ręcznie unikalnych kluczy SSH po wgraniu systemu. Data publikacji biuletynu: 2019-04-11.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Nvidia Jetson Tx1

    APP
    Nvidia
    < r28.3
  • Nvidia Jetson Tx2

    APP
    Nvidia
    < r28.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-14491CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w dnsmasq umożliwiający RCE lub DoS

CVE-2024-0108HIGH8.7ten sam produkt

NVIDIA Jetson Linux contains a vulnerability in NvGPU where error handling paths in GPU MMU mapping code fail ...

CVE-2022-42269HIGH7.9ten sam produkt

NVIDIA Trusted OS contains a vulnerability in an SMC call handler, where failure to validate untrusted input m...

CVE-2021-23201HIGH7.5ten sam produkt

NVIDIA GPU and Tegra hardware contain a vulnerability in an internal microcontroller, which may allow a user w...

CVE-2021-23217HIGH7.5ten sam produkt

NVIDIA GPU and Tegra hardware contain a vulnerability in the internal microcontroller, which may allow a user ...