MENU PRINCIPAL
Solutions

Packages

blue box
Starter pack

Toute la puissance de Devolutions à moitié prix pour les équipes de 5

Preuve de concept : 100+ utilisateurs?

Vue d'ensemble rapide

Centre d'intégration

Unifiez vos solutions avec les intégrations qu'offre Devolutions

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2025-0008

Devolutions Server est affecté par une vulnérabilité.

Produits affectés

Devolutions Server
2025.1.3.0 jusqu'à 2025.1.7.0
Devolutions Server
2025.1.3.0 jusqu'à 2025.1.7.0

Journal des modifications

28/05/2025 - Publication initiale

8.4 High - CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H

Attribution incorrecte des privilèges dans les ensembles de privilèges JAT PAM

Une attribution incorrecte de privilèges dans les ensembles de privilèges JAT PAM dans Devolutions Server permet à un utilisateur PAM d'effectuer des demandes JAT PAM sur des groupes non autorisés en exploitant un problème d'interface utilisateur.

Si vous n'utilisez pas PAM, vous n'êtes pas affecté.

Produits affectés

CVE(s)

CVE-2025-4493

Mesures correctives et solutions de contournement

Comment savoir si vous êtes affecté ?

Cette vulnérabilité affecte les ensembles de privilèges JAT du module PAM. Si vous n'utilisez pas PAM, vous n'êtes pas affecté.

Si les ensembles de privilèges JAT ne sont pas activés sur vos fournisseurs PAM, ou si aucun ensemble de privilèges n'est configuré sur vos fournisseurs, vous n'êtes pas affecté. Ces informations se trouvent dans votre configuration de fournisseur PAM sous la section "élévation de privilège JAT".

Si vous utilisez les ensembles de privilèges JAT, vous pourriez être affecté, et nous vous recommandons de suivre les instructions dans la section suivante.

Quelles actions sont nécessaires si vous êtes affecté ?

Revoir les "privilèges de fournisseur assignés" de vos ensembles de privilèges. Si tous les groupes disponibles sont sélectionnés, vous êtes affecté par le problème de sécurité—à moins que cette configuration ait été intentionnelle. Revoir chaque groupe et assigner uniquement les groupes auxquels cet ensemble devrait avoir accès.

Pour simplifier cette révision, à partir de Devolutions Server Console 2025.1.10, un avis de sécurité apparaîtra dans le résumé de l'instance du serveur de mise à jour. Cet avis vous informera si votre instance est potentiellement affectée par ce problème. Il listera les fournisseurs et ensembles de privilèges potentiellement affectés.