MENU PRINCIPAL

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2024-0002

Devolutions Server est affecté par plusieurs vulnérabilités

Produits affectés

Devolutions Server

Journal des modifications

2024-03-05 - Publication initiale 2024-03-11 - Versions corrigées mises à jour

Mauvaise gestion des privilèges dans le module d'élévation JAT

7.0 Élevé - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red

Mauvaise gestion des privilèges dans le module d'élévation Juste-à-temps (JAT) dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur de continuer à utiliser le privilège élevé même après l'expiration dans des circonstances spécifiques.

Pour plus d'informations, veuillez consulter la base de connaissances suivante :https://redirection.devolutions.com/jit-group-revocation-error

CVE(s)

CVE-2024-1764

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2023.3.16.0 ou supérieur

Attaque par déni de service dans les identifiants PAM

6.9 Moyen - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green

Attaque par déni de service lors de la rotation de mot de passe PAM pendant
le processus de restitution dans Devolutions Server 2023.3.14.0 permet à un utilisateur authentifié ayant des permissions PAM spécifiques de rendre les informations d'identification PAM indisponibles.

CVE(s)

CVE-2024-1901

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur

Mauvais contrôle d'accès dans l'interface d'administration des notifications

5.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green

Mauvais contrôle d'accès dans la fonction de notification dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur à faible privilège de modifier les paramètres de notifications configurés par un administrateur.

CVE(s)

CVE-2024-1898

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2024.1.0 ou supérieur

Mauvaise gestion de session avec des fournisseurs d'identité (Okta, O365)

6.0 Moyen - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber

Mauvaise gestion de session dans le flux d'authentification du fournisseur d'identité dans Devolutions Server 2023.3.14.0 et antérieur permet à un utilisateur authentifié via un fournisseur d'identité de rester authentifié après que son utilisateur soit désactivé ou supprimé dans le fournisseur d'identité tel que Okta ou Microsoft O365.

L'utilisateur restera authentifié jusqu'à l'expiration du jeton Devolutions Server.

CVE(s)

CVE-2024-1900

Mesures correctives et solutions de contournement

Les nouvelles installations de Devolutions Server 2024.1.0 ne sont pas affectées.

Pour les Devolutions Server 2024.1.0 mis à niveau, voir l'avertissement de tableau de bord de sécurité concernant l'utilisation de TokenID pour authentification pour agir.