MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2024-0002

Devolutions Server se ve afectado por múltiples vulnerabilidades

Productos afectados

Devolutions Server

Registro de cambios

2024-03-05 - Publicación inicial 2024-03-11 - Versiones corregidas actualizadas

Gestión inadecuada de privilegios en el módulo de elevación JIT

7.0 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red

Una gestión inadecuada de privilegios en el módulo de elevación justo a tiempo (JIT) de Devolutions Server 2023.3.14.0 y versiones anteriores permite que un usuario siga utilizando el privilegio elevado incluso después de su expiración en circunstancias específicas.

Para obtener más información, consulte el siguiente artículo de la base de conocimientos: https://redirection.devolutions.com/jit-group-revocation-error?l=es

CVE(s)

CVE-2024-1764

Corrección y soluciones alternativas

Actualice a Devolutions Server 2023.3.16.0 o una versión superior

Denegación de servicio en las credenciales de PAM

6.9 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green

Una denegación de servicio en la rotación de contraseñas de PAM durante el proceso de devolución (check-in) en Devolutions Server 2023.3.14.0 permite que un usuario autenticado con permisos específicos de PAM haga que las credenciales de PAM queden no disponibles.

CVE(s)

CVE-2024-1901

Corrección y soluciones alternativas

Actualice a Devolutions Server 2024.1.0 o una versión superior

Control de acceso inadecuado en la interfaz de administración de notificaciones

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green

Un control de acceso inadecuado en la función de notificaciones de Devolutions Server 2023.3.14.0 y versiones anteriores permite que un usuario con privilegios bajos modifique la configuración de notificaciones establecida por un administrador.

CVE(s)

CVE-2024-1898

Corrección y soluciones alternativas

Actualice a Devolutions Server 2024.1.0 o una versión superior

Gestión inadecuada de sesiones con proveedores de identidad (Okta, O365)

6.0 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber

Una gestión inadecuada de sesiones en el flujo de autenticación del proveedor de identidad de Devolutions Server 2023.3.14.0 y versiones anteriores permite que un usuario autenticado a través de un proveedor de identidad permanezca autenticado después de que su usuario haya sido deshabilitado o eliminado en el proveedor de identidad, como Okta o Microsoft O365.

El usuario permanecerá autenticado hasta que expire el token de Devolutions Server.

CVE(s)

CVE-2024-1900

Corrección y soluciones alternativas

Las nuevas instalaciones de Devolutions Server 2024.1.0 no están afectadas.

En el caso de las instalaciones actualizadas a Devolutions Server 2024.1.0, consulte la advertencia del panel de seguridad sobre el uso de TokenID para la autenticación y tome las medidas oportunas.