Sécurité et conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2022-0006
De multiples vulnérabilités ont été corrigées dans Devolutions Server 2022.2.
Produits affectés
Journal des modifications
Publication Initiale - 2022-07-05
Low - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
Injection HTML dans le titre de message sécurisé
Certains tags HTML pouvaient être injectés dans le titre des messages sécurisés. L'exécution de code Javascript via cette injection n'est pas possible en raison de la désinfection effectuée par le cadre Angular. Un attaquant ayant accès à Devolutions Server pourrait l'utiliser pour altérer le rendu de la page ou rediriger un utilisateur vers un autre site.
Produits affectés
CVE(s)
CVE-2022-2316
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2022.2
High - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Gestion incorrecte des permissions lors de la création d'un utilisateur avec un nom d'utilisateur existant
Lors de la suppression d'un utilisateur, les attributions de permissions restaient dans la base de données. Si un nouvel utilisateur était créé avec le même nom d'utilisateur, l'utilisateur hériterait des permissions de cet utilisateur précédent.
À partir de Devolutions Server 2022.2, les permissions sont assignées en fonction de l'ID unique de l'utilisateur plutôt que de son nom d'utilisateur.
Produits affectés
CVE(s)
CVE-2022-33996
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2022.2