Sécurité et conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2024-0002
Devolutions Server est affecté par plusieurs vulnérabilités
Produits affectés
Journal des modifications
2024-03-05 - Publication initiale 2024-03-11 - Versions corrigées mises à jour
7.0 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red
Mauvaise gestion des privilèges dans le module d'élévation JAT
Mauvaise gestion des privilèges dans le module d'élévation Juste-à-temps (JAT) dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur de continuer à utiliser le privilège élevé même après l'expiration dans des circonstances spécifiques.
Pour plus d'informations, veuillez consulter la base de connaissances suivante :https://redirection.devolutions.com/jit-group-revocation-error
Produits affectés
CVE(s)
CVE-2024-1764
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2023.3.16.0 ou supérieur
6.9 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green
Attaque par déni de service dans les identifiants PAM
Attaque par déni de service lors de la rotation de mot de passe PAM pendant
le processus de restitution dans Devolutions Server 2023.3.14.0 permet à un utilisateur authentifié ayant des permissions PAM spécifiques de rendre les informations d'identification PAM indisponibles.
Produits affectés
CVE(s)
CVE-2024-1901
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur
5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green
Mauvais contrôle d'accès dans l'interface d'administration des notifications
Mauvais contrôle d'accès dans la fonction de notification dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur à faible privilège de modifier les paramètres de notifications configurés par un administrateur.
Produits affectés
CVE(s)
CVE-2024-1898
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur
6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber
Mauvaise gestion de session avec des fournisseurs d'identité (Okta, O365)
Mauvaise gestion de session dans le flux d'authentification du fournisseur d'identité dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur authentifié via un fournisseur d'identité de rester authentifié après que son utilisateur soit désactivé ou supprimé dans le fournisseur d'identité tel que Okta ou Microsoft O365.
L'utilisateur restera authentifié jusqu'à l'expiration du jeton Devolutions Server.
Produits affectés
CVE(s)
CVE-2024-1900
Mesures correctives et solutions de contournement
Les nouvelles installations de Devolutions Server 2024.1.0 ne sont pas affectées.
Pour les Devolutions Server 2024.1.0 mis à niveau, voir l'avertissement de tableau de bord de sécurité concernant l'utilisation de TokenID pour authentification pour agir.