Debian dsa-5609:libpam-slurm - 安全更新

critical Nessus 插件 ID 189725

简介

远程 Debian 主机上缺少一个或多个与安全性相关的更新。

描述

远程 Debian 12 主机上安装的多个程序包受到 dsa-5609 公告中提及的多个漏洞影响。

- 在 SchedMD Slurm 22.05.x、23.02.x 和 23.11.x 中发现一个问题。在通信信道中进行传输时存在不当强制执行消息完整性。攻击者可借此以绕过消息哈希检查的方式修改 RPC 流量。修复后的版本为 22.05.11、23.02.7 和 23.11.1。
(CVE-2023-49933)

- 在 SchedMD Slurm 22.05.x、23.02.x 和 23.11.x 中发现一个问题。一个空指针取消引用漏洞,可导致拒绝服务。修复后的版本为 22.05.11、23.02.7 和 23.11.1。(CVE-2023-49936)

- 在 SchedMD Slurm 22.05.x、23.02.x 和 23.11.x 中发现一个问题。由于存在双重释放漏洞,攻击者可能造成拒绝服务或执行任意代码。修复后的版本为 22.05.11、23.02.7 和 23.11.1。(CVE-2023-49937)

- 在 SchedMD Slurm 22.05.x 和 23.02.x 中发现一个问题。存在不正确的访问控制:攻击者可修改其 sbcast 子系统所使用的扩展组列表,并打开含有未经授权的扩展群组集的文件。修复后的版本为 22.05.11 和 23.02.7。(CVE-2023-49938)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级 libpam-slurm 程序包。

另见

https://security-tracker.debian.org/tracker/source-package/slurm-wlm

https://security-tracker.debian.org/tracker/CVE-2023-49933

https://security-tracker.debian.org/tracker/CVE-2023-49936

https://security-tracker.debian.org/tracker/CVE-2023-49937

https://security-tracker.debian.org/tracker/CVE-2023-49938

https://packages.debian.org/source/bookworm/slurm-wlm

插件详情

严重性: Critical

ID: 189725

文件名: debian_DSA-5609.nasl

版本: 1.0

类型: local

代理: unix

发布时间: 2024/1/28

最近更新时间: 2024/1/28

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2023-49937

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:slurm-wlm-influxdb-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-influxdb-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-ipmi-plugins, p-cpe:/a:debian:debian_linux:slurm-wlm-ipmi-plugins-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-jwt-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-jwt-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-mysql-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-mysql-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-plugins, p-cpe:/a:debian:debian_linux:slurm-wlm-plugins-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-rrd-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-rrd-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-rsmi-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-rsmi-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-torque, p-cpe:/a:debian:debian_linux:slurmctld, p-cpe:/a:debian:debian_linux:slurmd, p-cpe:/a:debian:debian_linux:slurmdbd, p-cpe:/a:debian:debian_linux:slurmrestd, p-cpe:/a:debian:debian_linux:sview, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:libpam-slurm, p-cpe:/a:debian:debian_linux:libpam-slurm-adopt, p-cpe:/a:debian:debian_linux:libpmi0, p-cpe:/a:debian:debian_linux:libpmi0-dev, p-cpe:/a:debian:debian_linux:libpmi2-0, p-cpe:/a:debian:debian_linux:libpmi2-0-dev, p-cpe:/a:debian:debian_linux:libslurm-dev, p-cpe:/a:debian:debian_linux:libslurm-perl, p-cpe:/a:debian:debian_linux:libslurm38, p-cpe:/a:debian:debian_linux:libslurmdb-perl, p-cpe:/a:debian:debian_linux:slurm-client, p-cpe:/a:debian:debian_linux:slurm-client-emulator, p-cpe:/a:debian:debian_linux:slurm-wlm, p-cpe:/a:debian:debian_linux:slurm-wlm-basic-plugins, p-cpe:/a:debian:debian_linux:slurm-wlm-basic-plugins-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-doc, p-cpe:/a:debian:debian_linux:slurm-wlm-elasticsearch-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-elasticsearch-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-emulator, p-cpe:/a:debian:debian_linux:slurm-wlm-hdf5-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-hdf5-plugin-dev

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2024/1/28

漏洞发布日期: 2023/12/14

参考资料信息

CVE: CVE-2023-49933, CVE-2023-49936, CVE-2023-49937, CVE-2023-49938