SchedMD Slurm w wersjach 17.11.x, 18.08.0–18.08.7 oraz 19.05.0 zawiera podatność SQL Injection umożliwiającą atakującemu manipulację zapytaniami do bazy danych bez konieczności uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo groźną dla środowisk klastrów HPC korzystających z dotkniętych wersji.
▸ Pokaż oryginał (EN)
SchedMD Slurm 17.11.x, 18.08.0 through 18.08.7, and 19.05.0 allows SQL Injection.
Podatność klasy SQL Injection (CWE-89) polega na niewystarczającej walidacji i braku odpowiedniego escapowania danych wejściowych przed ich przekazaniem do zapytań SQL wykonywanych przez system Slurm. Atakujący może spreparować złośliwe dane wejściowe, które zostaną zinterpretowane jako część zapytania SQL, co pozwoli na modyfikację logiki zapytań do bazy danych. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co oznacza minimalną barierę dla potencjalnego napastnika.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych Slurm, modyfikować je lub usuwać, a w zależności od konfiguracji bazy — potencjalnie przejąć kontrolę nad systemem. Skutkuje to naruszeniem poufności, integralności i dostępności systemu zarządzania zadaniami klastra.
Należy zaktualizować Slurm do wersji niezawierających podatności — konkretne wersje patchy wskazane są w referencjach producenta oraz w komunikatach bezpieczeństwa Debian i openSUSE. Użytkownicy dystrybucji Debian i openSUSE powinni zastosować patche dostępne w oficjalnych repozytoriach zgodnie z opublikowanymi komunikatami bezpieczeństwa.
SchedMD Slurm w wersjach 17.11.x, 18.08.0 do 18.08.7 oraz 19.05.0; podatność dotyczy również pakietów Slurm dostępnych w Debian Linux (w tym gałęzi LTS).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.08.09.0Fedora Project Fedora
OSFedoraproject2930Opensuse Leap
OSOpensuse15.015.1Schedmd Slurm
APPSchedmd19.05.0≤ 18.08.7≤ 17.11.13.2
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki