HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2024-0002

Devolutions Server ist von mehreren Schwachstellen betroffen

Betroffene Produkte

Devolutions Server

Änderungsprotokoll

2024-03-05 - Erstveröffentlichung 2024-03-11 - Behobene Versionen aktualisiert

7.0 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red

Fehlerhafte Berechtigungsverwaltung im JIT-Erhöhungsmodul

Fehlerhafte Berechtigungsverwaltung im Just-in-Time-Erhöhungsmodul (JIT) in Devolutions Server 2023.3.14.0 und früher ermöglicht es einem Benutzer, die erhöhten Berechtigungen unter bestimmten Umständen auch nach Ablauf weiterhin zu nutzen.

Weitere Informationen finden Sie in der folgenden Wissensdatenbank: https://redirection.devolutions.com/jit-group-revocation-error

Betroffene Produkte

CVE(s)

CVE-2024-1764

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2023.3.16.0 oder höher

6.9 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green

Denial of Service bei PAM-Anmeldedaten

Denial of Service bei der PAM-Passwortrotation während des Check-in-Prozesses in Devolutions Server 2023.3.14.0 ermöglicht es einem authentifizierten Benutzer mit bestimmten PAM-Berechtigungen, PAM-Anmeldedaten unzugänglich zu machen.

Betroffene Produkte

CVE(s)

CVE-2024-1901

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2024.1.0 oder höher

5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green

Unzureichende Zugriffskontrolle in der Benachrichtigungsverwaltungsoberfläche

Unzureichende Zugriffskontrolle in der Benachrichtigungsfunktion in Devolutions Server 2023.3.14.0 und früher ermöglicht es einem Benutzer mit niedrigen Rechten, von einem Administrator konfigurierte Benachrichtigungseinstellungen zu ändern.

Betroffene Produkte

CVE(s)

CVE-2024-1898

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2024.1.0 oder höher

6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber

Unzureichende Sitzungsverwaltung bei Identitätsanbietern (Okta, O365)

Unzureichende Sitzungsverwaltung im Identitätsanbieter-Authentifizierungsablauf in Devolutions Server 2023.3.14.0 und früher ermöglicht es einem über einen Identitätsanbieter authentifizierten Benutzer, nach der Deaktivierung oder Löschung seines Benutzers im Identitätsanbieter wie Okta oder Microsoft O365 authentifiziert zu bleiben.

Der Benutzer bleibt authentifiziert, bis das Devolutions-Server-Token abläuft.

Betroffene Produkte

CVE(s)

CVE-2024-1900

Behebung und Workarounds

Neuinstallationen von Devolutions Server 2024.1.0 sind nicht betroffen.

Für aktualisierte Devolutions Server 2024.1.0-Installationen beachten Sie die Warnung im Security Dashboard bezüglich der Verwendung von TokenID zur Authentifizierung.