HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2021-0002

Mehrere Schwachstellen wurden in Devolutions Server 2020.3 behoben.

Betroffene Produkte

Devolutions Server

2020.2 und früher

Änderungsprotokoll

Erstveröffentlichung – 2021-03-30

High - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N

Fehlerhafte Authentifizierung bei Windows-Domänenbenutzern (CVE-2021-23923)

Unter bestimmten Bedingungen konnten sich Domänenbenutzer als ein anderer Benutzer in Devolutions Server authentifizieren, wenn die Einstellung zur automatischen Erstellung von Domänenbenutzern aktiviert ist.

Die Authentifizierung als ein anderer Benutzer könnte Zugang zu Passwörtern gewähren, die normalerweise nur dem anderen Benutzer zur Verfügung stehen, wie z. B. Einträge im privaten Tresor des Benutzers. Diese Schwachstelle kann nicht verwendet werden, um sich als ein bestimmter Benutzer zu authentifizieren; der authentifizierte Benutzer wird durch eine serverseitige Konfiguration bestimmt.

Betroffene Produkte

CVE(s)

CVE-2021-23923

Behebung und Workarounds

Aktualisieren Sie auf Devolutions 2020.3 oder höher.

High - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Fehlerhafte Zugriffskontrolle bei Passwortlisten-Einträgen (CVE-2021-23921)

In Passwortlisten-Einträgen gespeicherte Anmeldedaten wenden die Zugriffskontrollregeln bei Verwendung mit Remote Desktop Manager nicht korrekt an.

Betroffene Produkte

CVE(s)

CVE-2021-23921

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2020.3 oder höher

Medium - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Offenlegung sensibler Informationen in Diagnosedateien (CVE-2021-23924)

Sensible Informationen einschließlich Passwörtern könnten unbeabsichtigt in Diagnosedateien enthalten sein, die zur Fehlerbehebung verwendet werden.

Betroffene Produkte

CVE(s)

CVE-2021-23924

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2020.3 oder höher

High - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

Gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in URLs für Einträge vom Typ Dokument (CVE-2021-23925)

Die URLs für Einträge vom Typ „Dokument“ werden nicht ordnungsgemäß gegen JavaScript-Code-Ausführung validiert.

Betroffene Produkte

CVE(s)

CVE-2021-23925

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2020.3 oder höher