HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2025-0014

Eine fehlerhafte Zertifikatsvalidierung bei der Verbindung mit Gateways in Devolutions Server 2025.3.2 und früher ermöglicht es Angreifern in einer MitM-Position, den Datenverkehr abzufangen.

Betroffene Produkte

Devolutions Server
2025.3.2 und früher

Änderungsprotokoll

14/10/2025 - Erstveröffentlichung

7.7 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Fehlende TLS-Domänenvalidierung bei der Verbindung mit Gateways

Die TLS-Zertifikatsvalidierung bei der Verbindung mit einem Devolutions Gateway hat nicht überprüft, ob der Betreff des Zertifikats mit dem Domänennamen des Hosts übereinstimmt. Dies könnte es Angreifern in einer MitM-Position ermöglichen, den Datenverkehr zwischen Devolutions Server und einem Gateway abzufangen oder zu manipulieren.

Die Sicherheit der über das Gateway laufenden Sitzungen ist nicht beeinträchtigt, da das Zertifikat auch an den Endpunkten beim Initiieren einer Verbindung validiert wird.

Betroffene Produkte

CVE(s)

CVE-2025-11619

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2025.3.3 oder höher, 2025.2.15 oder höher