Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2024-0002
Devolutions Server ist von mehreren Schwachstellen betroffen
Betroffene Produkte
Änderungsprotokoll
2024-03-05 - Erstveröffentlichung 2024-03-11 - Behobene Versionen aktualisiert
7.0 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red
Fehlerhafte Berechtigungsverwaltung im JIT-Erhöhungsmodul
Fehlerhafte Berechtigungsverwaltung im Just-in-Time-Erhöhungsmodul (JIT) in Devolutions Server 2023.3.14.0 und früher ermöglicht es einem Benutzer, die erhöhten Berechtigungen unter bestimmten Umständen auch nach Ablauf weiterhin zu nutzen.
Weitere Informationen finden Sie in der folgenden Wissensdatenbank: https://redirection.devolutions.com/jit-group-revocation-error
Betroffene Produkte
CVE(s)
CVE-2024-1764
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2023.3.16.0 oder höher
6.9 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green
Denial of Service bei PAM-Anmeldedaten
Denial of Service bei der PAM-Passwortrotation während des Check-in-Prozesses in Devolutions Server 2023.3.14.0 ermöglicht es einem authentifizierten Benutzer mit bestimmten PAM-Berechtigungen, PAM-Anmeldedaten unzugänglich zu machen.
Betroffene Produkte
CVE(s)
CVE-2024-1901
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2024.1.0 oder höher
5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green
Unzureichende Zugriffskontrolle in der Benachrichtigungsverwaltungsoberfläche
Unzureichende Zugriffskontrolle in der Benachrichtigungsfunktion in Devolutions Server 2023.3.14.0 und früher ermöglicht es einem Benutzer mit niedrigen Rechten, von einem Administrator konfigurierte Benachrichtigungseinstellungen zu ändern.
Betroffene Produkte
CVE(s)
CVE-2024-1898
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2024.1.0 oder höher
6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber
Unzureichende Sitzungsverwaltung bei Identitätsanbietern (Okta, O365)
Unzureichende Sitzungsverwaltung im Identitätsanbieter-Authentifizierungsablauf in Devolutions Server 2023.3.14.0 und früher ermöglicht es einem über einen Identitätsanbieter authentifizierten Benutzer, nach der Deaktivierung oder Löschung seines Benutzers im Identitätsanbieter wie Okta oder Microsoft O365 authentifiziert zu bleiben.
Der Benutzer bleibt authentifiziert, bis das Devolutions-Server-Token abläuft.
Betroffene Produkte
CVE(s)
CVE-2024-1900
Behebung und Workarounds
Neuinstallationen von Devolutions Server 2024.1.0 sind nicht betroffen.
Für aktualisierte Devolutions Server 2024.1.0-Installationen beachten Sie die Warnung im Security Dashboard bezüglich der Verwendung von TokenID zur Authentifizierung.