SchedMD Slurm w wersjach 21.08.x oraz 20.11.x zawiera podatność polegającą na nieprawidłowej kontroli dostępu, która umożliwia eskalację uprawnień. Krytyczny poziom CVSS (9.8) i brak wymagań dotyczących uwierzytelnienia czynią tę podatność szczególnie niebezpieczną w środowiskach klastrów obliczeniowych.
▸ Pokaż oryginał (EN)
SchedMD Slurm 21.08.x through 20.11.x has Incorrect Access Control that leads to Escalation of Privileges.
Podatność wynika z błędnej implementacji mechanizmów kontroli dostępu w systemie zarządzania zadaniami Slurm. Atakujący działający zdalnie, bez konieczności posiadania poświadczeń ani interakcji ze strony użytkownika, może wykorzystać ten błąd do uzyskania wyższych uprawnień niż mu przysługują. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.
Atakujący może uzyskać nieautoryzowaną eskalację uprawnień, co w środowisku klastrów HPC może prowadzić do pełnego przejęcia kontroli nad zasobami obliczeniowymi, ujawnienia danych lub zakłócenia działania zadań i usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawionych wersjach dostępne są na stronie https://www.schedmd.com/news.php oraz na liście ogłoszeń slurm-announce. Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje dostarczone przez repozytoria Fedora Project.
SchedMD Slurm w wersjach 21.08.x oraz 20.11.x; pakiety Slurm dostępne w repozytoriach Fedora Linux
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject343536Schedmd Slurm
APPSchedmd21.08.0 – 21.08.08 (bez)
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape