Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2021-0002
Mehrere Schwachstellen wurden in Devolutions Server 2020.3 behoben.
Betroffene Produkte
2020.2 und früher
Änderungsprotokoll
Erstveröffentlichung – 2021-03-30
High - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
Fehlerhafte Authentifizierung bei Windows-Domänenbenutzern (CVE-2021-23923)
Unter bestimmten Bedingungen konnten sich Domänenbenutzer als ein anderer Benutzer in Devolutions Server authentifizieren, wenn die Einstellung zur automatischen Erstellung von Domänenbenutzern aktiviert ist.
Die Authentifizierung als ein anderer Benutzer könnte Zugang zu Passwörtern gewähren, die normalerweise nur dem anderen Benutzer zur Verfügung stehen, wie z. B. Einträge im privaten Tresor des Benutzers. Diese Schwachstelle kann nicht verwendet werden, um sich als ein bestimmter Benutzer zu authentifizieren; der authentifizierte Benutzer wird durch eine serverseitige Konfiguration bestimmt.
Betroffene Produkte
CVE(s)
CVE-2021-23923
Behebung und Workarounds
Aktualisieren Sie auf Devolutions 2020.3 oder höher.
High - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Fehlerhafte Zugriffskontrolle bei Passwortlisten-Einträgen (CVE-2021-23921)
In Passwortlisten-Einträgen gespeicherte Anmeldedaten wenden die Zugriffskontrollregeln bei Verwendung mit Remote Desktop Manager nicht korrekt an.
Betroffene Produkte
CVE(s)
CVE-2021-23921
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2020.3 oder höher
Medium - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Offenlegung sensibler Informationen in Diagnosedateien (CVE-2021-23924)
Sensible Informationen einschließlich Passwörtern könnten unbeabsichtigt in Diagnosedateien enthalten sein, die zur Fehlerbehebung verwendet werden.
Betroffene Produkte
CVE(s)
CVE-2021-23924
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2020.3 oder höher
High - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in URLs für Einträge vom Typ Dokument (CVE-2021-23925)
Die URLs für Einträge vom Typ „Dokument“ werden nicht ordnungsgemäß gegen JavaScript-Code-Ausführung validiert.
Betroffene Produkte
CVE(s)
CVE-2021-23925
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2020.3 oder höher