Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2022-0006
Se corrigieron múltiples vulnerabilidades en Devolutions Server 2022.2.
Productos afectados
Registro de cambios
Publicación inicial - 2022-07-05
Inyección de HTML en el título del mensaje seguro
Baja - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
Era posible inyectar algunas etiquetas HTML en el título de los mensajes seguros. La ejecución de código JavaScript mediante esta inyección no es posible debido a la sanitización que realiza el framework Angular. Un atacante con acceso a Devolutions Server podría utilizarlo para alterar la representación de la página o redirigir a un usuario a otro sitio.
CVE(s)
CVE-2022-2316
Corrección y soluciones alternativas
Actualice a Devolutions Server 2022.2
Gestión incorrecta de los permisos al crear un usuario con un nombre de usuario ya existente
Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Al eliminar un usuario, las asignaciones de permisos permanecían en la base de datos. Si se creaba un usuario nuevo con el mismo nombre de usuario, este obtenía los permisos del usuario anterior.
A partir de Devolutions Server 2022.2, los permisos se asignan en función del identificador único del usuario en lugar de su nombre de usuario.
CVE(s)
CVE-2022-33996
Corrección y soluciones alternativas
Actualice a Devolutions Server 2022.2