MENU PRINCIPAL

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2021-0004

Plusieurs vulnérabilités ont été corrigées dans Devolutions Server.

Produits affectés

Devolutions Server
2020.3 et antérieures
Devolutions Server
2020.3 et antérieures

Journal des modifications

Publication initiale - 2021-03-30

Politique CORS trop permissive (CVE-2021-28048)

Élevé - CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N

Une politique CORS trop permissive existe dans Devolutions Server, permettant des requêtes Cross-Origin de n'importe quel domaine. Cela permet à un attaquant d'interagir avec l'API lorsqu'une victime visite un site Web malveillant.

CVE(s)

CVE-2021-28048

Mesures correctives et solutions de contournement

Mettre à jour vers Devolutions Server 2021.1 ou une version ultérieure
Mettre à jour vers Devolutions Server LTS 2020.3.18 ou une version ultérieure

Injection SQL lors de la suppression d'utilisateur (CVE-2021-28157)

Élevé - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Il est possible pour un administrateur d'injecter du code SQL dans un nom d'utilisateur et de l'exécuter en supprimant l'utilisateur.

CVE(s)

CVE-2021-28157

Mesures correctives et solutions de contournement

Mettre à jour vers Devolutions Server 2021.1 ou une version ultérieure, Mettre à jour vers Devolutions Server 2020.3.18 ou une version ultérieure

Crédits

Marc Olivier Bergeron @ GoSecure