The _prolog_error function in slurmd/req.c in Slurm before 15.08.13, 16.x before 16.05.7, and 17.x before 17.02.0-pre4 has a vulnerability in how the slurmd daemon informs users of a Prolog failure on a compute node. That vulnerability could allow a user to assume control of an arbitrary file on the system. Any exploitation of this is dependent on the user being able to cause or anticipate the failure (non-zero return code) of a Prolog script that their job would run on. This issue affects all Slurm versions from 0.6.0 (September 2005) to present. Workarounds to prevent exploitation of this are to either disable your Prolog script, or modify it such that it always returns 0 ("success") and adjust it to set the node as down using scontrol instead of relying on the slurmd to handle that automatically. If you do not have a Prolog set you are unaffected by this issue.
CVSS Details
- CVSS 3.1 Base Score: 8.1
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade slurm-llnl | May 1, 2017 | Jan 5, 2017 |
| Suse | — | Upgrade slurm_20_11-auth-noneUpgrade slurm-mungeUpgrade slurm_20_11-configUpgrade slurm_18_08-develUpgrade slurm_18_08-pam_slurmUpgrade slurm_20_02-pluginsUpgrade slurmUpgrade slurm_20_02-configUpgrade pdsh-slurm_20_11Upgrade pdsh-gendersUpgrade libnss_slurm2_20_11Upgrade slurm_18_08-mungeUpgrade libnss_slurm2_20_02Upgrade slurm_20_02-config-manUpgrade slurm_20_11-sviewUpgrade slurm_20_02-torqueUpgrade pdsh-netgroupUpgrade libpmi0_20_02Upgrade perl-slurm_18_08Upgrade slurm-sched-wikiUpgrade slurm_20_02-develUpgrade perl-slurm_20_02Upgrade libslurm36Upgrade slurm_20_11-torqueUpgrade slurm_20_02-docUpgrade perl-slurm_20_11Upgrade perl-slurmUpgrade slurm_20_11-docUpgrade slurm_18_08-configUpgrade slurm_20_11-luaUpgrade slurm_20_02Upgrade slurm-slurmdbdUpgrade slurm_20_02-slurmdbdUpgrade slurm_20_11-sqlUpgrade slurm_18_08-auth-noneUpgrade slurm_20_11-pluginsUpgrade slurm_18_08-slurmdbdUpgrade slurm-pluginsUpgrade libpmi0_18_08Upgrade slurm-docUpgrade slurm_20_11-pam_slurmUpgrade slurm_18_08-nodeUpgrade slurm_20_11-develUpgrade slurm_20_02-auth-noneUpgrade pdshUpgrade slurm_20_02-sviewUpgrade slurm_18_08-torqueUpgrade slurm-develUpgrade slurm_18_08-sqlUpgrade pdsh-slurm_18_08Upgrade slurm-auth-noneUpgrade slurm-luaUpgrade slurm_20_11-slurmdbdUpgrade libpmi0_20_11Upgrade pdsh-dshgroupUpgrade slurm_18_08-luaUpgrade slurm_20_11-mungeUpgrade pdsh-slurm_20_02Upgrade slurm_18_08-pluginsUpgrade libslurm33Upgrade libslurm35Upgrade slurm_20_11-nodeUpgrade slurm_20_11-config-manUpgrade slurm_20_02-mungeUpgrade libslurm29Upgrade slurm_20_02-luaUpgrade slurm_20_02-sqlUpgrade slurm_20_02-nodeUpgrade slurm_18_08-docUpgrade pdsh-machinesUpgrade slurm_20_11Upgrade slurm_20_02-pam_slurmUpgrade slurm_18_08Upgrade pdsh-slurmUpgrade slurm_20_11-webdocUpgrade slurm-pam_slurm | Jun 9, 2021 | Jan 5, 2017 |
| Ubuntu | — | Upgrade libslurm-perl (Ubuntu Pro)Upgrade slurm-client-emulator (Ubuntu Pro)Upgrade slurm-wlm-basic-plugins (Ubuntu Pro)Upgrade libslurm29 (Ubuntu Pro)Upgrade libslurmdb-perl (Ubuntu Pro)Upgrade slurm-llnl (Ubuntu Pro)Upgrade slurmctld (Ubuntu Pro)Upgrade slurm-wlm (Ubuntu Pro)Upgrade slurm-client (Ubuntu Pro)Upgrade slurmd (Ubuntu Pro)Upgrade libpmi0 (Ubuntu Pro)Upgrade slurm-wlm-torque (Ubuntu Pro)Upgrade sview (Ubuntu Pro)Upgrade libpam-slurm (Ubuntu Pro)Upgrade libslurmdb29 (Ubuntu Pro)Upgrade slurm-llnl-slurmdbd (Ubuntu Pro)Upgrade slurmdbd (Ubuntu Pro)Upgrade slurm-wlm-emulator (Ubuntu Pro) | Mar 22, 2023 | Jan 5, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub