MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2021-0002

In Devolutions Server 2020.3 sono state corrette diverse vulnerabilità.

Prodotti interessati

Devolutions Server 2020.2 and earlier

Registro delle modifiche

Pubblicazione iniziale - 2021-03-30

Autenticazione non funzionante con utenti di dominio Windows (CVE-2021-23923)

Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N

In condizioni specifiche, gli utenti di dominio potevano autenticarsi come un altro utente in Devolutions Server quando l'impostazione di creazione automatica degli utenti di dominio è abilitata.

L'autenticazione come un altro utente potrebbe consentire l'accesso a password normalmente disponibili solo per l'altro utente, come le voci presenti nella cassaforte privata dell'utente. Questa vulnerabilità non può essere sfruttata per autenticarsi come un utente specifico: l'utente autenticato è definito da una configurazione lato server.

CVE(s)

CVE-2021-23923

Correzione e soluzioni alternative

Aggiornare a Devolutions 2020.3 o versione successiva.

Controllo degli accessi non funzionante sugli elementi delle voci Password List (CVE-2021-23921)

Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Le credenziali memorizzate nelle voci Password List non applicano correttamente le regole di controllo degli accessi quando vengono utilizzate con Remote Desktop Manager.

CVE(s)

CVE-2021-23921

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2020.3 o versione successiva

Esposizione di informazioni sensibili nei file diagnostici (CVE-2021-23924)

Media - CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Informazioni sensibili, incluse le password, potevano essere inavvertitamente incluse nei file diagnostici utilizzati per la risoluzione dei problemi.

CVE(s)

CVE-2021-23924

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2020.3 o versione successiva

Vulnerabilità di cross-site scripting (XSS) di tipo stored nell'URL delle voci di tipo Document (CVE-2021-23925)

Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

Gli URL delle voci di tipo "Document" non vengono convalidati correttamente contro l'esecuzione di codice javascript.

CVE(s)

CVE-2021-23925

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2020.3 o versione successiva