MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2022-0006

In Devolutions Server 2022.2 sono state corrette diverse vulnerabilità.

Prodotti interessati

Devolutions Server
2022.1 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 2022-07-05

Iniezione HTML nel titolo del messaggio sicuro

Bassa - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Alcuni tag HTML potevano essere iniettati nel titolo dei messaggi sicuri. L'esecuzione di codice JavaScript tramite questa iniezione non è possibile grazie alla sanitizzazione effettuata dal framework Angular. Un utente malintenzionato con accesso a Devolutions Server potrebbe sfruttarla per alterare la visualizzazione della pagina o reindirizzare un utente verso un altro sito.

CVE(s)

CVE-2022-2316

Correzione e soluzioni alternative

Aggiorna a Devolutions Server 2022.2

Gestione errata delle autorizzazioni durante la creazione di un utente con un nome utente già esistente

Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L

Quando un utente veniva eliminato, le assegnazioni delle autorizzazioni rimanevano nel database. Se veniva creato un nuovo utente con lo stesso nome utente, quest'ultimo otteneva le autorizzazioni dell'utente precedente.

A partire da Devolutions Server 2022.2, le autorizzazioni vengono assegnate in base all'ID univoco dell'utente anziché al suo nome utente.

CVE(s)

CVE-2022-33996

Correzione e soluzioni alternative

Aggiorna a Devolutions Server 2022.2