1711641171
2024-03-28 15:33:00
Nvidia の AI を活用した ChatRTX アプリは、わずか 6 週間前にリリースされましたが、特権昇格やリモート コード実行などの攻撃ベクトルを可能にする 2 つのセキュリティ脆弱性に対するパッチをすでに受け取っています。
以前は Chat with RTX として知られていた ChatRTX は、少なくとも 8 GB の VRAM を搭載した RTX 30 および 40 シリーズ ハードウェア上でローカルに実行できる AI チャットボットを Nvidia GPU 所有者に提供するために 2 月に開始されました。 このソリューションはクラウドベースの代替ソリューションほどのパワーは約束できませんでしたが、ローカルで実行できることは初期のユーザーにとって利点でした。
以前のバージョンのユーザーにとっての欠点の 1 つは、 2つのセキュリティバグ CVE-2024-0082 および CVE-2024-0083 と指定されています。 これらの欠陥は、バージョン 0.2 までの ChatRTX のすべてのバージョンに存在していました。 後者は 6.5 の中程度の重大度レベルと評価されていますが、前者は 8.2 の高レベルの問題です。
CVE‑2024‑0083 により、攻撃者がサービス拒否攻撃を実行したり、データを盗んだり、さらにはリモート コード実行 (RCE) を実行したりする可能性があります。 これらの問題のスコア 6.5 は比較的おとなしいものですが、他の多くの問題では 9 ポイント以上、あるいは次のような問題の場合は 10 点中最大の 10 点を獲得することもあります。 Atlassian Confluence RCE エクスプロイト。
もう 1 つの脆弱性 CVE-2024-0082 は、データの窃盗 (再び)、データの改ざん、さらには権限昇格を可能にします。 特権昇格によりコンピュータが完全に侵入に対して無防備になる可能性があるため、この問題により重大度スコアが高くなった可能性があります。
RCE と権限昇格を組み合わせると、強力なコンボとなる可能性があります。 Nvidia によれば、ファイルを開くリクエストや、クロスサイト スクリプティング エラーを引き起こすことで、ブラウザ スクリプトの実行が可能になるという。 これらの ChatRTX のバグのせいで実際に誰かが侵害されたかどうかは不明です。 Nvidia にコメントを求めており、返答があり次第更新します。
ユーザーが行う必要があるのは、ChatRTX バージョン 0.2 に更新することだけです。 紛らわしいことに、Nvidia は「最後に影響を受けたバージョンと更新されたバージョンのバージョン番号は両方とも 0.2 である」と警告しているため、安全のために ChatRTX を完全に再インストールするだけかもしれません。 ®
#Nvidia #の新生 #ChatRTX #ボットにセキュリティ #バグのパッチが適用される #Register