Sécurité et conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.
DEVO-2024-0002
Devolutions Server est affecté par plusieurs vulnérabilités
Produits affectés
Journal des modifications
2024-03-05 - Publication initiale 2024-03-11 - Versions corrigées mises à jour
Mauvaise gestion des privilèges dans le module d'élévation JAT
7.0 Élevé - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red
Mauvaise gestion des privilèges dans le module d'élévation Juste-à-temps (JAT) dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur de continuer à utiliser le privilège élevé même après l'expiration dans des circonstances spécifiques.
Pour plus d'informations, veuillez consulter la base de connaissances suivante :https://redirection.devolutions.com/jit-group-revocation-error
CVE(s)
CVE-2024-1764
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2023.3.16.0 ou supérieur
Attaque par déni de service dans les identifiants PAM
6.9 Moyen - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green
Attaque par déni de service lors de la rotation de mot de passe PAM pendant
le processus de restitution dans Devolutions Server 2023.3.14.0 permet à un utilisateur authentifié ayant des permissions PAM spécifiques de rendre les informations d'identification PAM indisponibles.
CVE(s)
CVE-2024-1901
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur
Mauvais contrôle d'accès dans l'interface d'administration des notifications
5.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green
Mauvais contrôle d'accès dans la fonction de notification dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur à faible privilège de modifier les paramètres de notifications configurés par un administrateur.
CVE(s)
CVE-2024-1898
Mesures correctives et solutions de contournement
Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur
Mauvaise gestion de session avec des fournisseurs d'identité (Okta, O365)
6.0 Moyen - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber
Mauvaise gestion de session dans le flux d'authentification du fournisseur d'identité dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur authentifié via un fournisseur d'identité de rester authentifié après que son utilisateur soit désactivé ou supprimé dans le fournisseur d'identité tel que Okta ou Microsoft O365.
L'utilisateur restera authentifié jusqu'à l'expiration du jeton Devolutions Server.
CVE(s)
CVE-2024-1900
Mesures correctives et solutions de contournement
Les nouvelles installations de Devolutions Server 2024.1.0 ne sont pas affectées.
Pour les Devolutions Server 2024.1.0 mis à niveau, voir l'avertissement de tableau de bord de sécurité concernant l'utilisation de TokenID pour authentification pour agir.