CRITICAL🇬🇧 English

CVE-2019-12838

SQL Injection w SchedMD Slurm — nieuwierzytelniony dostęp do bazy danych

CVSS 9.8v3.1pub. 2019-07-11upd. 2024-11-21

SchedMD Slurm w wersjach 17.11.x, 18.08.0–18.08.7 oraz 19.05.0 zawiera podatność SQL Injection umożliwiającą atakującemu manipulację zapytaniami do bazy danych bez konieczności uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo groźną dla środowisk klastrów HPC korzystających z dotkniętych wersji.

Pokaż oryginał (EN)

SchedMD Slurm 17.11.x, 18.08.0 through 18.08.7, and 19.05.0 allows SQL Injection.

🤖 Analiza AI
Jak działa

Podatność klasy SQL Injection (CWE-89) polega na niewystarczającej walidacji i braku odpowiedniego escapowania danych wejściowych przed ich przekazaniem do zapytań SQL wykonywanych przez system Slurm. Atakujący może spreparować złośliwe dane wejściowe, które zostaną zinterpretowane jako część zapytania SQL, co pozwoli na modyfikację logiki zapytań do bazy danych. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co oznacza minimalną barierę dla potencjalnego napastnika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych Slurm, modyfikować je lub usuwać, a w zależności od konfiguracji bazy — potencjalnie przejąć kontrolę nad systemem. Skutkuje to naruszeniem poufności, integralności i dostępności systemu zarządzania zadaniami klastra.

Mitygacja

Należy zaktualizować Slurm do wersji niezawierających podatności — konkretne wersje patchy wskazane są w referencjach producenta oraz w komunikatach bezpieczeństwa Debian i openSUSE. Użytkownicy dystrybucji Debian i openSUSE powinni zastosować patche dostępne w oficjalnych repozytoriach zgodnie z opublikowanymi komunikatami bezpieczeństwa.

Kogo dotyczy

SchedMD Slurm w wersjach 17.11.x, 18.08.0 do 18.08.7 oraz 19.05.0; podatność dotyczy również pakietów Slurm dostępnych w Debian Linux (w tym gałęzi LTS).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    2930
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
  • Schedmd Slurm

    APP
    Schedmd
    19.05.0≤ 18.08.7≤ 17.11.13.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki