Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2021-0005
Se ha corregido una vulnerabilidad por la que el endpoint connections/partial devolvía las claves privadas sin cifrar.
Productos afectados
Devolutions Server 2020.3.20 y anteriores.
Registro de cambios
Publicación inicial - 2021-06-30 CVE añadido - 2021-07-13
Clave privada devuelta sin cifrar en el endpoint connections/partial (CVE-2021-36382)
Baja - CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
El endpoint connections/partial devuelve las claves privadas sin cifrar. Esto podría provocar la exposición de datos en instalaciones que no tengan TLS habilitado.
CVE(s)
CVE-2021-36382
Corrección y soluciones alternativas
Actualice a Devolutions Server 2021.1.18 o posterior.
Actualice a Devolutions Server LTS 2020.3.21 o posterior.
Este problema se mitiga por completo cuando Devolutions Server está configurado para usar TLS. La confidencialidad de las claves privadas también puede protegerse estableciendo una contraseña robusta en ellas.