Debian dsa-5609:libpam-slurm - 安全性更新

critical Nessus Plugin ID 189725

概要

遠端 Debian 主機上缺少一個或多個安全性更新。

說明

遠端 Debian 12 主機上安裝的多個套件受到 dsa-5609 公告中提及的多個弱點影響。

- 在 SchedMD Slurm 22.05.x、23.02.x 和 23.11.x 中發現一個問題。在通訊通道中傳輸期間未正確強制執行訊息完整性。這會允許攻擊者以繞過訊息雜湊檢查的方式修改 RPC 流量。修正後的版本是 22.05.11、23.02.7 和 23.11.1。
(CVE-2023-49933)

- 在 SchedMD Slurm 22.05.x、23.02.x 和 23.11.x 中發現一個問題。一個 NULL 指標解除參照弱點,可能導致拒絕服務。修正後的版本是 22.05.11、23.02.7 和 23.11.1。(CVE-2023-49936)

- 在 SchedMD Slurm 22.05.x、23.02.x 和 23.11.x 中發現一個問題。由於重複釋放問題,攻擊者可能造成拒絕服務或執行任意程式碼。修正後的版本是 22.05.11、23.02.7 和 23.11.1。(CVE-2023-49937)

- 在 SchedMD Slurm 22.05.x 和 23.02.x 中發現一個問題。存在不正確的存取控制弱點:攻擊者可修改其與 sbcast 子系統一起使用的延伸群組清單,並開啟帶有一組未經授權的延伸群組的檔案。修正後的版本是 22.05.11 和 23.02.7。(CVE-2023-49938)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 libpam-slurm 套件。

另請參閱

https://security-tracker.debian.org/tracker/source-package/slurm-wlm

https://security-tracker.debian.org/tracker/CVE-2023-49933

https://security-tracker.debian.org/tracker/CVE-2023-49936

https://security-tracker.debian.org/tracker/CVE-2023-49937

https://security-tracker.debian.org/tracker/CVE-2023-49938

https://packages.debian.org/source/bookworm/slurm-wlm

Plugin 詳細資訊

嚴重性: Critical

ID: 189725

檔案名稱: debian_DSA-5609.nasl

版本: 1.0

類型: local

代理程式: unix

已發布: 2024/1/28

已更新: 2024/1/28

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2023-49937

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:libpam-slurm, p-cpe:/a:debian:debian_linux:libpam-slurm-adopt, p-cpe:/a:debian:debian_linux:libpmi0, p-cpe:/a:debian:debian_linux:libpmi0-dev, p-cpe:/a:debian:debian_linux:libpmi2-0, p-cpe:/a:debian:debian_linux:libpmi2-0-dev, p-cpe:/a:debian:debian_linux:libslurm-dev, p-cpe:/a:debian:debian_linux:libslurm-perl, p-cpe:/a:debian:debian_linux:libslurm38, p-cpe:/a:debian:debian_linux:libslurmdb-perl, p-cpe:/a:debian:debian_linux:slurm-client, p-cpe:/a:debian:debian_linux:slurm-client-emulator, p-cpe:/a:debian:debian_linux:slurm-wlm, p-cpe:/a:debian:debian_linux:slurm-wlm-basic-plugins, p-cpe:/a:debian:debian_linux:slurm-wlm-basic-plugins-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-doc, p-cpe:/a:debian:debian_linux:slurm-wlm-elasticsearch-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-elasticsearch-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-emulator, p-cpe:/a:debian:debian_linux:slurm-wlm-hdf5-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-hdf5-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-influxdb-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-influxdb-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-ipmi-plugins, p-cpe:/a:debian:debian_linux:slurm-wlm-ipmi-plugins-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-jwt-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-jwt-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-mysql-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-mysql-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-plugins, p-cpe:/a:debian:debian_linux:slurm-wlm-plugins-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-rrd-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-rrd-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-rsmi-plugin, p-cpe:/a:debian:debian_linux:slurm-wlm-rsmi-plugin-dev, p-cpe:/a:debian:debian_linux:slurm-wlm-torque, p-cpe:/a:debian:debian_linux:slurmctld, p-cpe:/a:debian:debian_linux:slurmd, p-cpe:/a:debian:debian_linux:slurmdbd, p-cpe:/a:debian:debian_linux:slurmrestd, p-cpe:/a:debian:debian_linux:sview, cpe:/o:debian:debian_linux:12.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/1/28

弱點發布日期: 2023/12/14

參考資訊

CVE: CVE-2023-49933, CVE-2023-49936, CVE-2023-49937, CVE-2023-49938