HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2022-0006

Mehrere Schwachstellen wurden in Devolutions Server 2022.2 behoben.

Betroffene Produkte

Devolutions Server
2022.1 und früher

Änderungsprotokoll

Erstveröffentlichung – 2022-07-05

Low - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

HTML-Injection im Titel sicherer Nachrichten

Einige HTML-Tags konnten in den Titel sicherer Nachrichten eingeschleust werden. Eine JavaScript-Code-Ausführung über diese Einschleusung ist aufgrund der Bereinigung durch das Angular-Framework nicht möglich. Ein Angreifer mit Zugriff auf Devolutions Server konnte dies nutzen, um die Darstellung der Seite zu verändern oder einen Benutzer auf eine andere Website umzuleiten.

Betroffene Produkte

CVE(s)

CVE-2022-2316

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2022.2

High - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L

Fehlerhafte Berechtigungsverwaltung beim Erstellen eines Benutzers mit einem bereits vorhandenen Benutzernamen

Beim Löschen eines Benutzers verblieben die Berechtigungszuweisungen in der Datenbank. Wenn ein neuer Benutzer mit demselben Benutzernamen erstellt wurde, erhielt dieser die Berechtigungen des vorherigen Benutzers.

Ab Devolutions Server 2022.2 werden Berechtigungen basierend auf der eindeutigen Benutzer-ID anstelle des Benutzernamens zugewiesen.

Betroffene Produkte

CVE(s)

CVE-2022-33996

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2022.2