MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2024-0017

Devolutions Server y Remote Desktop Manager están afectados por vulnerabilidades

Productos afectados

Devolutions Server
2024.3.8.0 y versiones anteriores
Remote Desktop Manager
2024.3.8.0 y versiones anteriores

Registro de cambios

4/12/2024 - Publicación inicial

Autorización incorrecta en el componente de validación de permisos de informes

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Una autorización incorrecta en el componente de validación de permisos de Devolutions Server 2024.3.6.0 y versiones anteriores permite que un usuario autenticado acceda a algunos endpoints de informes.

CVE(s)

CVE-2024-12148

Corrección y soluciones alternativas

Actualice a Devolutions Server 2024.3.7.0 o superior

Asignación incorrecta de permisos en el componente de solicitudes de acceso temporal

8.6 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Una asignación incorrecta de permisos en el componente de solicitudes de acceso temporal de Devolutions Remote Desktop Manager 2024.3.19.0 y versiones anteriores en Windows permite que un usuario autenticado que solicita permisos temporales sobre una entrada obtenga más privilegios de los solicitados.

CVE(s)

CVE-2024-12149

Corrección y soluciones alternativas

Actualice a Remote Desktop Manager 2024.3.20.0 o superior

Asignación incorrecta de permisos en la función de migración de usuarios

2.3 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

Una asignación incorrecta de permisos en la función de migración de usuarios de Devolutions Server 2024.3.8.0 y versiones anteriores permite que los usuarios conserven sus antiguos conjuntos de permisos.

CVE(s)

CVE-2024-12151

Corrección y soluciones alternativas

Actualice a Devolutions Server 2024.3.9.0 o superior

Autorización incorrecta en el componente de permisos de visualización de contraseñas en Devolutions Server

7.1 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Una autorización incorrecta en el componente de permisos de Devolutions Server 2024.3.7.0 y versiones anteriores permite que un usuario autenticado consulte el historial de contraseñas de una entrada sin tener el permiso de ver contraseñas.

El usuario debe tener acceso a la entrada para explotar la vulnerabilidad.

CVE(s)

CVE-2024-12196

Corrección y soluciones alternativas

Actualice a Devolutions Server 2024.3.8.0 o superior