CVE-2024-42018

An issue was discovered in Atos Eviden SMC xScale before 1.6.6. During initialization of nodes, some configuration parameters are retrieved from management nodes. These parameters embed credentials whose integrity and confidentiality may be important to the security of the HPC configuration. Because these parameters are needed for initialization, there is no available mechanism to ensure access control on the management node, and a mitigation measure is normally put in place to prevent access to unprivileged users. It was discovered that this mitigation measure does not survive a reboot of diskful nodes. (Diskless nodes are not at risk.) The mistake lies in the cloudinit configuration: the iptables configuration should have been in the bootcmd instead of the runcmd section.
Configurations

No configuration.

History

06 Nov 2024, 20:35

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.7
CWE CWE-922

15 Oct 2024, 12:58

Type Values Removed Values Added
Summary
  • (es) Se descubrió un problema en Atos Eviden SMC xScale antes de la versión 1.6.6. Durante la inicialización de los nodos, se recuperan algunos parámetros de configuración de los nodos de administración. Estos parámetros incorporan credenciales cuya integridad y confidencialidad pueden ser importantes para la seguridad de la configuración de HPC. Debido a que estos parámetros son necesarios para la inicialización, no hay ningún mecanismo disponible para garantizar el control de acceso en el nodo de administración y normalmente se implementa una medida de mitigación para evitar el acceso a usuarios sin privilegios. Se descubrió que esta medida de mitigación no sobrevive al reinicio de nodos con disco lleno. (Los nodos sin disco no corren riesgo). El error se encuentra en la configuración de cloudinit: la configuración de iptables debería haber estado en la sección bootcmd en lugar de la sección runcmd.

11 Oct 2024, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-10-11 17:15

Updated : 2024-11-06 20:35


NVD link : CVE-2024-42018

Mitre link : CVE-2024-42018

CVE.ORG link : CVE-2024-42018


JSON object : View

Products Affected

No product.

CWE
CWE-922

Insecure Storage of Sensitive Information