Urządzenia NVIDIA Jetson TX1 i TX2 z systemem Linux for Tegra (L4T) przed wersją R28.3 zawierają preinstalowane, przykładowe klucze SSH, które nie są zastępowane unikalnymi kluczami po wygenerowaniu i wgraniu rootfs. Oznacza to, że wszystkie dotknięte urządzenia mogą posiadać identyczne klucze hosta SSH, co umożliwia atakującemu przeprowadzenie ataku man-in-the-middle lub uzyskanie nieautoryzowanego dostępu.
▸ Pokaż oryginał (EN)
NVIDIA Jetson TX1 and TX2 contain a vulnerability in the Linux for Tegra (L4T) operating system (on all versions prior to R28.3) where the Secure Shell (SSH) keys provided in the sample rootfs are not replaced by unique host keys after sample rootsfs generation and flashing, which may lead to information disclosure.
W procesie budowania przykładowego rootfs dla systemu L4T dostarczane są przykładowe klucze SSH. Procedura wgrywania systemu (flashing) nie generuje nowych, unikalnych kluczy hosta dla każdego urządzenia z osobna. W efekcie wiele urządzeń NVIDIA Jetson TX1 i TX2 działa z identycznymi kluczami SSH, co jest niezgodne z oczekiwanym modelem bezpieczeństwa SSH, gdzie klucze hosta powinny być unikalne dla każdego systemu. Atakujący posiadający wiedzę o tych współdzielonych kluczach może podszyć się pod zaufany host lub odszyfrować przechwycony ruch SSH.
Atakujący może przeprowadzić atak man-in-the-middle na sesje SSH, co prowadzi do ujawnienia poufnych informacji oraz potencjalnie do przejęcia kontroli nad komunikacją z urządzeniem. Zagrożona jest poufność i integralność danych przesyłanych za pośrednictwem SSH.
Należy zaktualizować system Linux for Tegra (L4T) do wersji R28.3 lub nowszej. Po aktualizacji lub samodzielnie należy wygenerować unikalne klucze hosta SSH dla każdego urządzenia (np. przy użyciu polecenia ssh-keygen dla wszystkich typów kluczy i zastąpienie dotychczasowych plików w /etc/ssh/). Szczegółowe wytyczne dostępne są w biuletynie bezpieczeństwa NVIDIA pod adresem wskazanym w referencjach.
NVIDIA Jetson TX1 i NVIDIA Jetson TX2 z systemem Linux for Tegra (L4T) we wszystkich wersjach wcześniejszych niż R28.3.
Podatność sklasyfikowana jako CWE-320 (Key Management Errors). Problem dotyczy wyłącznie urządzeń, na których nie wygenerowano ręcznie unikalnych kluczy SSH po wgraniu systemu. Data publikacji biuletynu: 2019-04-11.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNvidia Jetson Tx1
APPNvidia< r28.3Nvidia Jetson Tx2
APPNvidia< r28.3
Powiązane podatności
Heap-based buffer overflow w dnsmasq umożliwiający RCE lub DoS
NVIDIA Jetson Linux contains a vulnerability in NvGPU where error handling paths in GPU MMU mapping code fail ...
NVIDIA Trusted OS contains a vulnerability in an SMC call handler, where failure to validate untrusted input m...
NVIDIA GPU and Tegra hardware contain a vulnerability in an internal microcontroller, which may allow a user w...
NVIDIA GPU and Tegra hardware contain a vulnerability in the internal microcontroller, which may allow a user ...