MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2025-0008

Devolutions Server está afectado por una vulnerabilidad.

Productos afectados

Devolutions Server
De 2025.1.3.0 a 2025.1.7.0
De 2025.1.3.0 a 2025.1.7.0

Registro de cambios

28/05/2025 - Publicación inicial

Asignación indebida de privilegios en los conjuntos de privilegios JIT de PAM

8.4 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H

Una asignación indebida de privilegios en los conjuntos de privilegios JIT de PAM en Devolutions Server permite que un usuario de PAM realice solicitudes JIT de PAM sobre grupos no autorizados al explotar un problema de la interfaz de usuario.

Si no utiliza PAM, no está afectado.

CVE(s)

CVE-2025-4493

Corrección y soluciones alternativas

¿Cómo saber si está afectado?

Esta vulnerabilidad afecta a los conjuntos de privilegios JIT del módulo PAM. Si no utiliza PAM, no está afectado.

Si los conjuntos de privilegios JIT no están habilitados en sus proveedores de PAM, o si no hay ningún conjunto de privilegios configurado en sus proveedores, no está afectado. Puede encontrar esta información en la configuración de su proveedor de PAM, en la sección "Elevación de privilegios JIT".

Si utiliza conjuntos de privilegios JIT, podría estar afectado y le recomendamos seguir las instrucciones de la siguiente sección.

¿Qué acciones son necesarias si está afectado?

Revise los "Privilegios del proveedor asignados" de sus conjuntos de privilegios. Si todos los grupos disponibles están seleccionados, está afectado por el problema de seguridad, a menos que esta configuración fuera intencionada. Revise cada grupo y asigne únicamente los grupos a los que este conjunto debe tener acceso.

Para simplificar esta revisión, a partir de Devolutions Server Console 2025.1.10 aparecerá un aviso de seguridad en el resumen de actualización de la instancia del servidor. Este aviso le informará de si su instancia podría estar afectada por este problema y enumerará los proveedores y los conjuntos de privilegios potencialmente afectados.