MENU PRINCIPAL
Solutions

Packages

blue box
Starter pack

Toute la puissance de Devolutions à moitié prix pour les équipes de 5

Preuve de concept : 100+ utilisateurs?

Vue d'ensemble rapide

Centre d'intégration

Unifiez vos solutions avec les intégrations qu'offre Devolutions

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2024-0002

Devolutions Server est affecté par plusieurs vulnérabilités

Produits affectés

Devolutions Server

Journal des modifications

2024-03-05 - Publication initiale 2024-03-11 - Versions corrigées mises à jour

7.0 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red

Mauvaise gestion des privilèges dans le module d'élévation JAT

Mauvaise gestion des privilèges dans le module d'élévation Juste-à-temps (JAT) dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur de continuer à utiliser le privilège élevé même après l'expiration dans des circonstances spécifiques.

Pour plus d'informations, veuillez consulter la base de connaissances suivante :https://redirection.devolutions.com/jit-group-revocation-error

Produits affectés

CVE(s)

CVE-2024-1764

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2023.3.16.0 ou supérieur

6.9 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green

Attaque par déni de service dans les identifiants PAM

Attaque par déni de service lors de la rotation de mot de passe PAM pendant
le processus de restitution dans Devolutions Server 2023.3.14.0 permet à un utilisateur authentifié ayant des permissions PAM spécifiques de rendre les informations d'identification PAM indisponibles.

Produits affectés

CVE(s)

CVE-2024-1901

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur

5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green

Mauvais contrôle d'accès dans l'interface d'administration des notifications

Mauvais contrôle d'accès dans la fonction de notification dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur à faible privilège de modifier les paramètres de notifications configurés par un administrateur.

Produits affectés

CVE(s)

CVE-2024-1898

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur

6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber

Mauvaise gestion de session avec des fournisseurs d'identité (Okta, O365)

Mauvaise gestion de session dans le flux d'authentification du fournisseur d'identité dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur authentifié via un fournisseur d'identité de rester authentifié après que son utilisateur soit désactivé ou supprimé dans le fournisseur d'identité tel que Okta ou Microsoft O365.

L'utilisateur restera authentifié jusqu'à l'expiration du jeton Devolutions Server.

Produits affectés

CVE(s)

CVE-2024-1900

Mesures correctives et solutions de contournement

Les nouvelles installations de Devolutions Server 2024.1.0 ne sont pas affectées.

Pour les Devolutions Server 2024.1.0 mis à niveau, voir l'avertissement de tableau de bord de sécurité concernant l'utilisation de TokenID pour authentification pour agir.