CRITICAL🇬🇧 English

CVE-2022-29502

Nieprawidłowa kontrola dostępu i eskalacja uprawnień w SchedMD Slurm

CVSS 9.8v3.1pub. 2022-05-05upd. 2024-11-21

SchedMD Slurm w wersjach 21.08.x oraz 20.11.x zawiera podatność polegającą na nieprawidłowej kontroli dostępu, która umożliwia eskalację uprawnień. Krytyczny poziom CVSS (9.8) i brak wymagań dotyczących uwierzytelnienia czynią tę podatność szczególnie niebezpieczną w środowiskach klastrów obliczeniowych.

Pokaż oryginał (EN)

SchedMD Slurm 21.08.x through 20.11.x has Incorrect Access Control that leads to Escalation of Privileges.

🤖 Analiza AI
Jak działa

Podatność wynika z błędnej implementacji mechanizmów kontroli dostępu w systemie zarządzania zadaniami Slurm. Atakujący działający zdalnie, bez konieczności posiadania poświadczeń ani interakcji ze strony użytkownika, może wykorzystać ten błąd do uzyskania wyższych uprawnień niż mu przysługują. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.

Skutki

Atakujący może uzyskać nieautoryzowaną eskalację uprawnień, co w środowisku klastrów HPC może prowadzić do pełnego przejęcia kontroli nad zasobami obliczeniowymi, ujawnienia danych lub zakłócenia działania zadań i usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawionych wersjach dostępne są na stronie https://www.schedmd.com/news.php oraz na liście ogłoszeń slurm-announce. Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje dostarczone przez repozytoria Fedora Project.

Kogo dotyczy

SchedMD Slurm w wersjach 21.08.x oraz 20.11.x; pakiety Slurm dostępne w repozytoriach Fedora Linux

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    343536
  • Schedmd Slurm

    APP
    Schedmd
    21.08.0 – 21.08.08 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape