MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2021-0002

Se corrigieron varias vulnerabilidades en Devolutions Server 2020.3.

Productos afectados

Devolutions Server 2020.2 and earlier

Registro de cambios

Publicación inicial - 30-03-2021

Autenticación deficiente con usuarios de dominio de Windows (CVE-2021-23923)

Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N

En determinadas condiciones, los usuarios de dominio podían autenticarse como otro usuario en Devolutions Server cuando la opción de creación automática de usuarios de dominio estaba habilitada.

Autenticarse como otro usuario podría dar acceso a contraseñas que normalmente solo están disponibles para ese otro usuario, como las entradas de la bóveda privada del usuario. Esta vulnerabilidad no puede utilizarse para autenticarse como un usuario específico; el usuario autenticado se define mediante una configuración del lado del servidor.

CVE(s)

CVE-2021-23923

Corrección y soluciones alternativas

Actualice a Devolutions 2020.3 o una versión superior.

Control de acceso deficiente en los elementos de las entradas de tipo Password List (CVE-2021-23921)

Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Las credenciales almacenadas en entradas de tipo Password List no aplican correctamente las reglas de control de acceso cuando se utilizan con Remote Desktop Manager.

CVE(s)

CVE-2021-23921

Corrección y soluciones alternativas

Actualice a Devolutions Server 2020.3 o una versión superior

Exposición de información confidencial en los ficheros de diagnóstico (CVE-2021-23924)

Media - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Información confidencial, incluidas contraseñas, podía incluirse de forma involuntaria en los ficheros de diagnóstico utilizados para la resolución de problemas.

CVE(s)

CVE-2021-23924

Corrección y soluciones alternativas

Actualice a Devolutions Server 2020.3 o una versión superior

Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada en la URL de las entradas de tipo Document (CVE-2021-23925)

Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

Las URL de las entradas de tipo «Document» no se validan correctamente frente a la ejecución de código JavaScript.

CVE(s)

CVE-2021-23925

Corrección y soluciones alternativas

Actualice a Devolutions Server 2020.3 o una versión superior