Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2025-0014
Eine fehlerhafte Zertifikatsvalidierung bei der Verbindung mit Gateways in Devolutions Server 2025.3.2 und früher ermöglicht es Angreifern in einer MitM-Position, den Datenverkehr abzufangen.
Betroffene Produkte
Änderungsprotokoll
14/10/2025 - Erstveröffentlichung
7.7 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Fehlende TLS-Domänenvalidierung bei der Verbindung mit Gateways
Die TLS-Zertifikatsvalidierung bei der Verbindung mit einem Devolutions Gateway hat nicht überprüft, ob der Betreff des Zertifikats mit dem Domänennamen des Hosts übereinstimmt. Dies könnte es Angreifern in einer MitM-Position ermöglichen, den Datenverkehr zwischen Devolutions Server und einem Gateway abzufangen oder zu manipulieren.
Die Sicherheit der über das Gateway laufenden Sitzungen ist nicht beeinträchtigt, da das Zertifikat auch an den Endpunkten beim Initiieren einer Verbindung validiert wird.
Betroffene Produkte
CVE(s)
CVE-2025-11619
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2025.3.3 oder höher, 2025.2.15 oder höher