MENU PRINCIPAL
Solutions

Packages

blue box
Starter pack

Toute la puissance de Devolutions à moitié prix pour les équipes de 5

Preuve de concept : 100+ utilisateurs?

Vue d'ensemble rapide

Centre d'intégration

Unifiez vos solutions avec les intégrations qu'offre Devolutions

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2022-0006

De multiples vulnérabilités ont été corrigées dans Devolutions Server 2022.2.

Produits affectés

Devolutions Server
2022.1 et antérieures

Journal des modifications

Publication Initiale - 2022-07-05

Low - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Injection HTML dans le titre de message sécurisé

Certains tags HTML pouvaient être injectés dans le titre des messages sécurisés. L'exécution de code Javascript via cette injection n'est pas possible en raison de la désinfection effectuée par le cadre Angular. Un attaquant ayant accès à Devolutions Server pourrait l'utiliser pour altérer le rendu de la page ou rediriger un utilisateur vers un autre site.

Produits affectés

CVE(s)

CVE-2022-2316

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2022.2

High - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L

Gestion incorrecte des permissions lors de la création d'un utilisateur avec un nom d'utilisateur existant

Lors de la suppression d'un utilisateur, les attributions de permissions restaient dans la base de données. Si un nouvel utilisateur était créé avec le même nom d'utilisateur, l'utilisateur hériterait des permissions de cet utilisateur précédent.

À partir de Devolutions Server 2022.2, les permissions sont assignées en fonction de l'ID unique de l'utilisateur plutôt que de son nom d'utilisateur.

Produits affectés

CVE(s)

CVE-2022-33996

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2022.2