Bulletin d'alerte Debian

DSA-4254-1 slurm-llnl -- Mise à jour de sécurité

Date du rapport :
24 juillet 2018
Paquets concernés :
slurm-llnl
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 893044, Bogue 900548.
Dans le dictionnaire CVE du Mitre : CVE-2018-7033, CVE-2018-10995.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans SLURM (« Simple Linux Utility for Resource Management », un système de gestion de ressources et un ordonnanceur de tâches pour grappe. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants :

  • CVE-2018-7033

    Une vérification incomplète des chaînes de texte fournies par l'utilisateur pourrait conduire à des attaques d'injection SQL à l'encontre de slurmdbd.

  • CVE-2018-10995

    Un traitement non sécurisé des champs user_name et gid menant à un mauvais traitement d'authentification.

Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 16.05.9-1+deb9u2.

Nous vous recommandons de mettre à jour vos paquets slurm-llnl.

Pour disposer d'un état détaillé sur la sécurité de slurm-llnl, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/slurm-llnl.