MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2021-0005

È stata corretta una vulnerabilità per cui la chiave privata veniva restituita non crittografata dall'endpoint connections/partial.

Prodotti interessati

Devolutions Server
2021.1.17 e precedenti.
Devolutions Server 2020.3.20 e precedenti.

Registro delle modifiche

Pubblicazione iniziale - 2021-06-30 CVE aggiunto - 2021-07-13

Chiave privata restituita non crittografata nell'endpoint connections/partial (CVE-2021-36382)

Bassa - CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Le chiavi private vengono restituite dall'endpoint connections/partial senza essere crittografate. Ciò potrebbe comportare l'esposizione dei dati nelle installazioni in cui TLS non è abilitato.

CVE(s)

CVE-2021-36382

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2021.1.18 o versione successiva.
Aggiorni a Devolutions Server LTS 2020.3.21 o versione successiva.

Questo problema è completamente mitigato quando Devolutions Server è configurato per utilizzare TLS. La riservatezza delle chiavi private può inoltre essere protetta impostando su di esse una password complessa.