Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2021-0002
Se corrigieron varias vulnerabilidades en Devolutions Server 2020.3.
Productos afectados
Devolutions Server 2020.2 and earlier
Registro de cambios
Publicación inicial - 30-03-2021
Autenticación deficiente con usuarios de dominio de Windows (CVE-2021-23923)
Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
En determinadas condiciones, los usuarios de dominio podían autenticarse como otro usuario en Devolutions Server cuando la opción de creación automática de usuarios de dominio estaba habilitada.
Autenticarse como otro usuario podría dar acceso a contraseñas que normalmente solo están disponibles para ese otro usuario, como las entradas de la bóveda privada del usuario. Esta vulnerabilidad no puede utilizarse para autenticarse como un usuario específico; el usuario autenticado se define mediante una configuración del lado del servidor.
CVE(s)
CVE-2021-23923
Corrección y soluciones alternativas
Actualice a Devolutions 2020.3 o una versión superior.
Control de acceso deficiente en los elementos de las entradas de tipo Password List (CVE-2021-23921)
Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Las credenciales almacenadas en entradas de tipo Password List no aplican correctamente las reglas de control de acceso cuando se utilizan con Remote Desktop Manager.
CVE(s)
CVE-2021-23921
Corrección y soluciones alternativas
Actualice a Devolutions Server 2020.3 o una versión superior
Exposición de información confidencial en los ficheros de diagnóstico (CVE-2021-23924)
Media - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Información confidencial, incluidas contraseñas, podía incluirse de forma involuntaria en los ficheros de diagnóstico utilizados para la resolución de problemas.
CVE(s)
CVE-2021-23924
Corrección y soluciones alternativas
Actualice a Devolutions Server 2020.3 o una versión superior
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en la URL de las entradas de tipo Document (CVE-2021-23925)
Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Las URL de las entradas de tipo «Document» no se validan correctamente frente a la ejecución de código JavaScript.
CVE(s)
CVE-2021-23925
Corrección y soluciones alternativas
Actualice a Devolutions Server 2020.3 o una versión superior