MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2021-0004

Sono state corrette diverse vulnerabilità in Devolutions Server.

Prodotti interessati

Devolutions Server
2020.3 e precedenti
2020.3 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 2021-03-30

Criterio CORS eccessivamente permissivo (CVE-2021-28048)

Alta - CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N

In Devolutions Server è presente un criterio CORS eccessivamente permissivo che consente richieste Cross-Origin da qualsiasi dominio. Ciò permette a un utente malintenzionato di interagire con l'API quando una vittima visita un sito web dannoso.

CVE(s)

CVE-2021-28048

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2021.1 o versione successiva
Aggiornare a Devolutions Server LTS 2020.3.18 o versione successiva

SQL injection durante l'eliminazione di un utente (CVE-2021-28157)

Alta - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Un amministratore può iniettare codice SQL in un nome utente ed eseguirlo eliminando l'utente.

CVE(s)

CVE-2021-28157

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2021.1 o versione successiva, aggiornare a Devolutions Server 2020.3.18 o versione successiva

Riconoscimenti

Marc Olivier Bergeron @ GoSecure