Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2022-0006
In Devolutions Server 2022.2 sono state corrette diverse vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 2022-07-05
Iniezione HTML nel titolo del messaggio sicuro
Bassa - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
Alcuni tag HTML potevano essere iniettati nel titolo dei messaggi sicuri. L'esecuzione di codice JavaScript tramite questa iniezione non è possibile grazie alla sanitizzazione effettuata dal framework Angular. Un utente malintenzionato con accesso a Devolutions Server potrebbe sfruttarla per alterare la visualizzazione della pagina o reindirizzare un utente verso un altro sito.
CVE(s)
CVE-2022-2316
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2022.2
Gestione errata delle autorizzazioni durante la creazione di un utente con un nome utente già esistente
Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Quando un utente veniva eliminato, le assegnazioni delle autorizzazioni rimanevano nel database. Se veniva creato un nuovo utente con lo stesso nome utente, quest'ultimo otteneva le autorizzazioni dell'utente precedente.
A partire da Devolutions Server 2022.2, le autorizzazioni vengono assegnate in base all'ID univoco dell'utente anziché al suo nome utente.
CVE(s)
CVE-2022-33996
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2022.2