网易首页 > 网易号 > 正文 申请入驻

【安全圈】NVIDIA NeMo 框架三大高危漏洞致远程攻击与数据篡改风险剧增

0
分享至

关键词

安全漏洞

NVIDIA NeMo 框架存在三个高危漏洞,攻击者可利用这些漏洞执行远程代码,这有可能危及人工智能(AI)系统的安全,并导致数据被篡改。

这些安全漏洞分别被认定为 CVE-2025-23249、CVE-2025-23250 和 CVE-2025-23251,每个漏洞的通用漏洞评分系统(CVSS)基础得分均为 7.6 分,这表明对于这个广受欢迎的生成式人工智能框架的用户来说,存在着重大风险。

NVIDIA 于 2025 年 4 月 22 日发布了安全补丁,敦促用户立即进行更新,以防范在 Windows、Linux 和 macOS 平台上可能出现的漏洞被利用的情况。

NVIDIANeMo 框架中的高危漏洞

第一个漏洞(CVE-2025-23249)涉及对不可信数据的不安全反序列化,这可能使攻击者能够远程执行任意代码。

这个被归类为 CWE-502 的漏洞,使得攻击者能够在数据处理周期中操纵序列化对象并注入恶意代码。

官方安全公告指出:“NVIDIA NeMo 框架存在一个漏洞,用户可能会因远程代码执行而导致对不可信数据进行反序列化。成功利用这个漏洞可能会导致代码执行和数据篡改。”

第二个漏洞(CVE-2025-23250)源于不正确的路径验证(CWE-22),攻击者有可能通过利用路径遍历技术来执行任意文件写入操作。

安全研究人员指出,这一弱点可能会让攻击者覆盖敏感文件或引入恶意配置,从而有可能劫持训练流程或在人工智能工作流程中污染数据集。

第三个漏洞(CVE-2025-23251)与对代码生成的控制不当(CWE-94)有关,攻击者可利用该漏洞进行远程代码执行。

对于一个为生成式人工智能应用设计的框架来说,这一点尤其令人担忧,因为它直接影响到可信和不可信代码执行环境之间的界限。

NVIDIA 对来自上海大学的安全研究员 Peng Zhou 表示感谢,因为他报告了 4 月份发现的这三个漏洞。

CVEsAffected ProductsImpactExploit PrerequisitesCVSS 3.1 Score

CVE-2025-23249 CVE-2025-23250
CVE-2025-23251

NVIDIA NeMo Framework (Windows, Linux, macOS; all versions prior to 25.02)

Code execution, data tampering

Remote attacker, user interaction required

7.6 (High)

这三个漏洞具有相同的攻击向量规格

(AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:L),这表明它们可以在攻击复杂度较低且无需特权的情况下被远程利用,不过需要用户进行交互操作。

NeMo 框架是一个可扩展的云原生生成式人工智能平台,被从事大型语言模型(LLM)、多模态模型以及包括语音识别和计算机视觉等各种人工智能应用研究的研究人员和开发人员广泛使用。

该公司已发布 25.02 版本以修复这些问题,并强烈建议所有受影响的系统立即进行更新。

安全专家建议使用 NeMo Framework 的机构采取以下措施:

1.立即更新到 25.02 版本。

2.检查任何可能已受到损害的人工智能系统。

3.在人工智能开发流程周围实施额外的安全控制措施。

4.监控系统,留意可能表明存在漏洞被利用情况的异常活动。

这些漏洞凸显了在人工智能开发框架中安全的重要性日益增加,因为它们在全球的商业运营和研究计划中变得越来越关键。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
“衰老干预热”兴起,国药前沿产品瑞拓龄成高净值人群“抢手货”

“衰老干预热”兴起,国药前沿产品瑞拓龄成高净值人群“抢手货”

人民网
2025-11-12 13:56:14
泰国男星嫁给50岁意大利富商,正式退出娱乐圈

泰国男星嫁给50岁意大利富商,正式退出娱乐圈

下水道男孩
2025-11-11 23:51:55
专家解读“阿坝红旗桥因边坡滑坡垮塌”:桥梁建设选址前会进行充分地质勘察,此类事故不常见

专家解读“阿坝红旗桥因边坡滑坡垮塌”:桥梁建设选址前会进行充分地质勘察,此类事故不常见

极目新闻
2025-11-11 21:46:04
20岁在俄罗斯圣彼得堡失联女留学生确认已离世,其父发声:案件正在办理,具体细节不便透露

20岁在俄罗斯圣彼得堡失联女留学生确认已离世,其父发声:案件正在办理,具体细节不便透露

极目新闻
2025-11-12 13:28:55
“疑因一块地纠纷残忍杀害邻居一家5口”案将开庭, 家属发声:希望判处凶手死刑

“疑因一块地纠纷残忍杀害邻居一家5口”案将开庭, 家属发声:希望判处凶手死刑

红星新闻
2025-11-12 13:26:16
曾某远没原配漂亮!对比照曝光,祖某也并不爱她,坐姿说明一切

曾某远没原配漂亮!对比照曝光,祖某也并不爱她,坐姿说明一切

子芫伴你成长
2025-11-09 22:05:23
洋姜不是姜,是天然胰岛果,在中国被沦为咸菜,都快吃绝种了

洋姜不是姜,是天然胰岛果,在中国被沦为咸菜,都快吃绝种了

泠泠说史
2025-11-11 15:43:31
亚马尔,都快成人形自走炮了

亚马尔,都快成人形自走炮了

中场阴谋家
2025-11-12 01:12:08
神舟二十号航天员终于要返回?神20新消息:返回推进,地面在准备

神舟二十号航天员终于要返回?神20新消息:返回推进,地面在准备

火星一号
2025-11-11 14:05:03
三角恋?陷害曾医生和副院长的人遭曝光?是一个叫汤淑珍的女人

三角恋?陷害曾医生和副院长的人遭曝光?是一个叫汤淑珍的女人

汉史趣闻
2025-11-11 19:40:24
不怕Claude断供!豆包编程模型来了,5分钟造“我的世界”翻版,花费2毛钱

不怕Claude断供!豆包编程模型来了,5分钟造“我的世界”翻版,花费2毛钱

智东西
2025-11-11 17:24:22
再见黄仁勋!软银58亿清仓英伟达,All in OpenAI

再见黄仁勋!软银58亿清仓英伟达,All in OpenAI

新智元
2025-11-12 10:24:08
赖清德发话:国民党若现在不保沈伯洋,大陆下一个对付的就是你们

赖清德发话:国民党若现在不保沈伯洋,大陆下一个对付的就是你们

云鹏叙事
2025-11-12 10:54:43
乌克兰全黑了!核打击前最后警告,俄军发射13枚“全球禁止”导弹

乌克兰全黑了!核打击前最后警告,俄军发射13枚“全球禁止”导弹

史纪文谭
2025-11-11 14:16:47
首次以中央名义开展!中央考核巡查组,进驻地方开展明查暗访等

首次以中央名义开展!中央考核巡查组,进驻地方开展明查暗访等

政知新媒体
2025-11-11 20:40:29
9个月没系统训练?陈梦4-0何卓佳晋级八强 后2局连续挽救局点逆转

9个月没系统训练?陈梦4-0何卓佳晋级八强 后2局连续挽救局点逆转

颜小白的篮球梦
2025-11-12 13:35:30
人民币被踢出局!刚刚,英国掀桌子死保美元!

人民币被踢出局!刚刚,英国掀桌子死保美元!

深度报
2025-11-11 21:43:58
1.2亿!马云妻子买下前意大利使馆,学学顶级富豪的资产安全操作

1.2亿!马云妻子买下前意大利使馆,学学顶级富豪的资产安全操作

商悟社
2025-11-12 00:55:09
35周孕妇被劝下机后续:买票时说谎、登机后要挟航司!目击者发声

35周孕妇被劝下机后续:买票时说谎、登机后要挟航司!目击者发声

鋭娱之乐
2025-11-11 21:59:42
祖雄兵越扒越有:男方有前科,曾琦医德很好,偷拍者身份炸裂

祖雄兵越扒越有:男方有前科,曾琦医德很好,偷拍者身份炸裂

寒士之言本尊
2025-11-10 22:51:59
2025-11-12 15:15:00
安全圈
安全圈
国内首家大安全概念新媒体
6130文章数 4688关注度
往期回顾 全部

科技要闻

Meta"宫斗"持续,AI教父杨立昆被"气"走了

头条要闻

美主持人污蔑中国人窃取知识产权 遭特朗普反驳

头条要闻

美主持人污蔑中国人窃取知识产权 遭特朗普反驳

体育要闻

太阳三连胜&活塞东部第一 哪个更想不到

娱乐要闻

辛芷蕾配得上威尼斯影后吗?

财经要闻

专家建议设立5万亿房地产稳定基金

汽车要闻

能得到央视的肯定 长安马自达EZ-60可不简单

态度原创

家居
房产
时尚
亲子
军事航空

家居要闻

国美学子 打造筑梦空间

房产要闻

海口湾,1300亩巨无霸地块登场!

“廓形穿衣法”太火了!掌握这5个法则让你美一整个冬天

亲子要闻

何总心里活动怎么那么丰富,哈哈哈哈

军事要闻

美媒爆出猛料 "北溪"破坏行动由扎卢日内指挥

无障碍浏览 进入关怀版