SchedMD Slurm w wersjach przed 17.11.13 oraz 18.x przed 18.08.5 nieprawidłowo obsługuje systemy 32-bitowe, co skutkuje krytyczną podatnością z oceną CVSS 9.8. Ze względu na sieciowy charakter podatności (brak wymagań co do uwierzytelnienia i interakcji użytkownika) stanowi ona poważne zagrożenie dla środowisk HPC.
▸ Pokaż oryginał (EN)
SchedMD Slurm before 17.11.13 and 18.x before 18.08.5 mishandles 32-bit systems.
Podatność wynika z błędnej obsługi architektury 32-bitowej w oprogramowaniu Slurm. Szczegółowy mechanizm nie został w pełni ujawniony w opisie producenta, jednak krytyczny poziom CVSS oraz brak wymagania uwierzytelnienia sugerują możliwość wywołania przepełnienia bufora lub podobnego błędu związanego z rozmiarem typów danych na systemach 32-bitowych. Atakujący zdalny, bez żadnych uprawnień, może wykorzystać tę podatność przez sieć.
Atakujący może uzyskać pełną kontrolę nad systemem — podatność umożliwia naruszenie poufności, integralności oraz dostępności danych i usług (oceny C:H/I:H/A:H w wektorze CVSS), co w praktyce może oznaczać zdalne wykonanie kodu lub przejęcie kontroli nad węzłem klastra HPC.
Należy zaktualizować SchedMD Slurm do wersji 17.11.13 lub nowszej (dla gałęzi 17.x) albo do wersji 18.08.5 lub nowszej (dla gałęzi 18.x). Użytkownicy dystrybucji openSUSE Leap oraz Debian powinni zastosować aktualizacje dostarczone przez producentów dystrybucji zgodnie z opublikowanymi komunikatami bezpieczeństwa.
SchedMD Slurm w wersjach przed 17.11.13 oraz w gałęzi 18.x przed 18.08.5; dotyczy również pakietów Slurm dostępnych w dystrybucji openSUSE Leap
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpensuse Leap
OSOpensuse15.0Schedmd Slurm
APPSchedmd< 17.11.1318.08.0 – 18.08.5 (bez)
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SaltStack Salt API — shell injection przez klienta SSH (RCE)
Command injection w Roundcube Webmail — RCE przez konfigurację ImageMagick
SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE
Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)