Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2021-0002
In Devolutions Server 2020.3 sono state corrette diverse vulnerabilità.
Prodotti interessati
Devolutions Server 2020.2 and earlier
Registro delle modifiche
Pubblicazione iniziale - 2021-03-30
Autenticazione non funzionante con utenti di dominio Windows (CVE-2021-23923)
Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
In condizioni specifiche, gli utenti di dominio potevano autenticarsi come un altro utente in Devolutions Server quando l'impostazione di creazione automatica degli utenti di dominio è abilitata.
L'autenticazione come un altro utente potrebbe consentire l'accesso a password normalmente disponibili solo per l'altro utente, come le voci presenti nella cassaforte privata dell'utente. Questa vulnerabilità non può essere sfruttata per autenticarsi come un utente specifico: l'utente autenticato è definito da una configurazione lato server.
CVE(s)
CVE-2021-23923
Correzione e soluzioni alternative
Aggiornare a Devolutions 2020.3 o versione successiva.
Controllo degli accessi non funzionante sugli elementi delle voci Password List (CVE-2021-23921)
Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Le credenziali memorizzate nelle voci Password List non applicano correttamente le regole di controllo degli accessi quando vengono utilizzate con Remote Desktop Manager.
CVE(s)
CVE-2021-23921
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2020.3 o versione successiva
Esposizione di informazioni sensibili nei file diagnostici (CVE-2021-23924)
Media - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Informazioni sensibili, incluse le password, potevano essere inavvertitamente incluse nei file diagnostici utilizzati per la risoluzione dei problemi.
CVE(s)
CVE-2021-23924
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2020.3 o versione successiva
Vulnerabilità di cross-site scripting (XSS) di tipo stored nell'URL delle voci di tipo Document (CVE-2021-23925)
Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Gli URL delle voci di tipo "Document" non vengono convalidati correttamente contro l'esecuzione di codice javascript.
CVE(s)
CVE-2021-23925
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2020.3 o versione successiva