Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2024-0002
Devolutions Server se ve afectado por múltiples vulnerabilidades
Productos afectados
Registro de cambios
2024-03-05 - Publicación inicial 2024-03-11 - Versiones corregidas actualizadas
Gestión inadecuada de privilegios en el módulo de elevación JIT
7.0 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red
Una gestión inadecuada de privilegios en el módulo de elevación justo a tiempo (JIT) de Devolutions Server 2023.3.14.0 y versiones anteriores permite que un usuario siga utilizando el privilegio elevado incluso después de su expiración en circunstancias específicas.
Para obtener más información, consulte el siguiente artículo de la base de conocimientos: https://redirection.devolutions.com/jit-group-revocation-error?l=es
CVE(s)
CVE-2024-1764
Corrección y soluciones alternativas
Actualice a Devolutions Server 2023.3.16.0 o una versión superior
Denegación de servicio en las credenciales de PAM
6.9 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green
Una denegación de servicio en la rotación de contraseñas de PAM durante el proceso de devolución (check-in) en Devolutions Server 2023.3.14.0 permite que un usuario autenticado con permisos específicos de PAM haga que las credenciales de PAM queden no disponibles.
CVE(s)
CVE-2024-1901
Corrección y soluciones alternativas
Actualice a Devolutions Server 2024.1.0 o una versión superior
Control de acceso inadecuado en la interfaz de administración de notificaciones
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green
Un control de acceso inadecuado en la función de notificaciones de Devolutions Server 2023.3.14.0 y versiones anteriores permite que un usuario con privilegios bajos modifique la configuración de notificaciones establecida por un administrador.
CVE(s)
CVE-2024-1898
Corrección y soluciones alternativas
Actualice a Devolutions Server 2024.1.0 o una versión superior
Gestión inadecuada de sesiones con proveedores de identidad (Okta, O365)
6.0 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber
Una gestión inadecuada de sesiones en el flujo de autenticación del proveedor de identidad de Devolutions Server 2023.3.14.0 y versiones anteriores permite que un usuario autenticado a través de un proveedor de identidad permanezca autenticado después de que su usuario haya sido deshabilitado o eliminado en el proveedor de identidad, como Okta o Microsoft O365.
El usuario permanecerá autenticado hasta que expire el token de Devolutions Server.
CVE(s)
CVE-2024-1900
Corrección y soluciones alternativas
Las nuevas instalaciones de Devolutions Server 2024.1.0 no están afectadas.
En el caso de las instalaciones actualizadas a Devolutions Server 2024.1.0, consulte la advertencia del panel de seguridad sobre el uso de TokenID para la autenticación y tome las medidas oportunas.