CVE-2025-40760CVE-2025-40760是Altair Grid Engine(所有低于V2026.0.0版本)中的一个信息泄露漏洞。该漏洞源于系统在处理用户身份认证请求时,未能正确处理错误消息,导致敏感的用户密码哈希信息被泄露。攻击者通过本地访问受影响系统,可以获取特权账户的密码哈希值。这些哈希值随后可被用于离线暴力破解攻击,从而可能获得系统的完整访问权限。由于攻击向量为本地(AV:L),需要攻击者具备低权限访问能力(PR:L),但无需用户交互(UI:N),因此具有较高的实际利用可能性。密码哈希的泄露直接威胁到系统的机密性(C:H),而完整性和可用性不受影响(I:N/A:N)。
该漏洞存在于Altair Grid Engine的身份认证模块中。当系统处理用户登录请求时,如果发生认证错误,错误处理机制会将包含密码哈希信息的敏感数据返回给客户端。攻击者可以利用这一点,通过构造特定的认证请求触发错误条件,从而获取存储在系统中的密码哈希值。获取的哈希值通常采用弱哈希算法(如MD5或SHA1)存储,可通过彩虹表或暴力破解工具轻松还原明文密码。由于哈希值可能属于具有管理权限的账户,攻击成功后可完全控制整个Grid Engine集群,执行任意计算任务或窃取敏感数据。