MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2022-0006

Se corrigieron múltiples vulnerabilidades en Devolutions Server 2022.2.

Productos afectados

Devolutions Server
2022.1 y anteriores

Registro de cambios

Publicación inicial - 2022-07-05

Inyección de HTML en el título del mensaje seguro

Baja - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Era posible inyectar algunas etiquetas HTML en el título de los mensajes seguros. La ejecución de código JavaScript mediante esta inyección no es posible debido a la sanitización que realiza el framework Angular. Un atacante con acceso a Devolutions Server podría utilizarlo para alterar la representación de la página o redirigir a un usuario a otro sitio.

CVE(s)

CVE-2022-2316

Corrección y soluciones alternativas

Actualice a Devolutions Server 2022.2

Gestión incorrecta de los permisos al crear un usuario con un nombre de usuario ya existente

Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L

Al eliminar un usuario, las asignaciones de permisos permanecían en la base de datos. Si se creaba un usuario nuevo con el mismo nombre de usuario, este obtenía los permisos del usuario anterior.

A partir de Devolutions Server 2022.2, los permisos se asignan en función del identificador único del usuario en lugar de su nombre de usuario.

CVE(s)

CVE-2022-33996

Corrección y soluciones alternativas

Actualice a Devolutions Server 2022.2