Incorrect permission assignment for critical resource in Slurm - CVE-2019-19727

 

Incorrect permission assignment for critical resource in Slurm - CVE-2019-19727

Published: January 13, 2020 / Updated: January 29, 2021


Vulnerability identifier: #VU50144
CSH Severity: Low
CVSS v4: 4.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-19727
CWE-ID: CWE-732
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to gain access to sensitive information.

The vulnerability exists due to application sets insecure permissions to the slurmdbd.conf file. A local user can read the file and gain access to sensitive information.


Affected software

Slurm
SUSE Linux Enterprise Module for HPC
Fedora
pdsh-genders
pdsh-slurm_20_02-debuginfo
pdsh-slurm_20_02
pdsh-slurm_18_08-debuginfo
pdsh-slurm_18_08
pdsh-slurm-debuginfo
pdsh-slurm
pdsh-netgroup-debuginfo
pdsh-netgroup
pdsh-machines-debuginfo
pdsh-machines
pdsh-genders-debuginfo
pdsh-dshgroup-debuginfo
pdsh-dshgroup
pdsh-debugsource
pdsh-debuginfo
pdsh
pdsh-slurm_20_11
pdsh-slurm_20_11-debuginfo
pdsh_slurm_18_08-debugsource
pdsh_slurm_20_02-debugsource
pdsh_slurm_20_11-debugsource
slurm
slurm_20_11-slurmdbd-debuginfo
slurm_20_11-munge-debuginfo
slurm_20_11-node
slurm_20_11-node-debuginfo
slurm_20_11-pam_slurm
slurm_20_11-pam_slurm-debuginfo
slurm_20_11-plugins
slurm_20_11-plugins-debuginfo
slurm_20_11-slurmdbd
slurm_20_11-torque
slurm_20_11-sql
slurm_20_11-sql-debuginfo
slurm_20_11-sview
slurm_20_11-sview-debuginfo
slurm_20_11
slurm_20_11-webdoc
slurm_20_11-torque-debuginfo
slurm_20_11-auth-none-debuginfo
libnss_slurm2_20_11-debuginfo
libpmi0_20_11
libpmi0_20_11-debuginfo
libslurm36
libslurm36-debuginfo
perl-slurm_20_11
perl-slurm_20_11-debuginfo
libnss_slurm2_20_11
slurm_20_11-auth-none
slurm_20_11-munge
slurm_20_11-config
slurm_20_11-config-man
slurm_20_11-debuginfo
slurm_20_11-debugsource
slurm_20_11-devel
slurm_20_11-doc
slurm_20_11-lua
slurm_20_11-lua-debuginfo

How to mitigate CVE-2019-19727

Install updates from vendor's website.

Slurm - addressed in versions 18.08.9.1, 19.05.5.1
pdsh-genders - update to 2.34-7.32.1
pdsh-slurm_20_02-debuginfo - update to 2.34-7.32.1
pdsh-slurm_20_02 - update to 2.34-7.32.1
pdsh-slurm_18_08-debuginfo - update to 2.34-7.32.1
pdsh-slurm_18_08 - update to 2.34-7.32.1
pdsh-slurm-debuginfo - update to 2.34-7.32.1
pdsh-slurm - update to 2.34-7.32.1
pdsh-netgroup-debuginfo - update to 2.34-7.32.1
pdsh-netgroup - update to 2.34-7.32.1
pdsh-machines-debuginfo - update to 2.34-7.32.1
pdsh-machines - update to 2.34-7.32.1
pdsh-genders-debuginfo - update to 2.34-7.32.1
pdsh-dshgroup-debuginfo - update to 2.34-7.32.1
pdsh-dshgroup - update to 2.34-7.32.1
pdsh-debugsource - update to 2.34-7.32.1
pdsh-debuginfo - update to 2.34-7.32.1
pdsh - update to 2.34-7.32.1
pdsh-slurm_20_11 - update to 2.34-7.32.1
pdsh-slurm_20_11-debuginfo - update to 2.34-7.32.1
pdsh_slurm_18_08-debugsource - update to 2.34-7.32.1
pdsh_slurm_20_02-debugsource - update to 2.34-7.32.1
pdsh_slurm_20_11-debugsource - update to 2.34-7.32.1
slurm - addressed in versions 19.05.5-1.fc30, 19.05.5-1.fc31
slurm_20_11-slurmdbd-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-munge-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-node - update to 20.11.4-3.5.1
slurm_20_11-node-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-pam_slurm - update to 20.11.4-3.5.1
slurm_20_11-pam_slurm-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-plugins - update to 20.11.4-3.5.1
slurm_20_11-plugins-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-slurmdbd - update to 20.11.4-3.5.1
slurm_20_11-torque - update to 20.11.4-3.5.1
slurm_20_11-sql - update to 20.11.4-3.5.1
slurm_20_11-sql-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-sview - update to 20.11.4-3.5.1
slurm_20_11-sview-debuginfo - update to 20.11.4-3.5.1
slurm_20_11 - update to 20.11.4-3.5.1
slurm_20_11-webdoc - update to 20.11.4-3.5.1
slurm_20_11-torque-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-auth-none-debuginfo - update to 20.11.4-3.5.1
libnss_slurm2_20_11-debuginfo - update to 20.11.4-3.5.1
libpmi0_20_11 - update to 20.11.4-3.5.1
libpmi0_20_11-debuginfo - update to 20.11.4-3.5.1
libslurm36 - update to 20.11.4-3.5.1
libslurm36-debuginfo - update to 20.11.4-3.5.1
perl-slurm_20_11 - update to 20.11.4-3.5.1
perl-slurm_20_11-debuginfo - update to 20.11.4-3.5.1
libnss_slurm2_20_11 - update to 20.11.4-3.5.1
slurm_20_11-auth-none - update to 20.11.4-3.5.1
slurm_20_11-munge - update to 20.11.4-3.5.1
slurm_20_11-config - update to 20.11.4-3.5.1
slurm_20_11-config-man - update to 20.11.4-3.5.1
slurm_20_11-debuginfo - update to 20.11.4-3.5.1
slurm_20_11-debugsource - update to 20.11.4-3.5.1
slurm_20_11-devel - update to 20.11.4-3.5.1
slurm_20_11-doc - update to 20.11.4-3.5.1
slurm_20_11-lua - update to 20.11.4-3.5.1
slurm_20_11-lua-debuginfo - update to 20.11.4-3.5.1

External References

Related Security Bulletins