MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2021-0004

Se han corregido múltiples vulnerabilidades en Devolutions Server.

Productos afectados

Devolutions Server
2020.3 y anteriores
2020.3 y anteriores

Registro de cambios

Publicación inicial - 2021-03-30

Política CORS demasiado permisiva (CVE-2021-28048)

Alta - CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N

Devolutions Server presenta una política CORS demasiado permisiva que permite solicitudes de origen cruzado (Cross-Origin) desde cualquier dominio. Esto permite a un atacante interactuar con la API cuando una víctima visita un sitio web malicioso.

CVE(s)

CVE-2021-28048

Corrección y soluciones alternativas

Actualice a Devolutions Server 2021.1 o superior
Actualice a Devolutions Server LTS 2020.3.18 o superior

Inyección SQL al eliminar un usuario (CVE-2021-28157)

Alta - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Un administrador puede inyectar código SQL en un nombre de usuario y ejecutarlo al eliminar dicho usuario.

CVE(s)

CVE-2021-28157

Corrección y soluciones alternativas

Actualice a Devolutions Server 2021.1 o superior; actualice a Devolutions Server 2020.3.18 o superior

Créditos

Marc Olivier Bergeron @ GoSecure