Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2021-0004
Se han corregido múltiples vulnerabilidades en Devolutions Server.
Productos afectados
Registro de cambios
Publicación inicial - 2021-03-30
Política CORS demasiado permisiva (CVE-2021-28048)
Alta - CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Devolutions Server presenta una política CORS demasiado permisiva que permite solicitudes de origen cruzado (Cross-Origin) desde cualquier dominio. Esto permite a un atacante interactuar con la API cuando una víctima visita un sitio web malicioso.
CVE(s)
CVE-2021-28048
Corrección y soluciones alternativas
Actualice a Devolutions Server 2021.1 o superior
Actualice a Devolutions Server LTS 2020.3.18 o superior
Inyección SQL al eliminar un usuario (CVE-2021-28157)
Alta - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Un administrador puede inyectar código SQL en un nombre de usuario y ejecutarlo al eliminar dicho usuario.
CVE(s)
CVE-2021-28157
Corrección y soluciones alternativas
Actualice a Devolutions Server 2021.1 o superior; actualice a Devolutions Server 2020.3.18 o superior
Créditos
Marc Olivier Bergeron @ GoSecure