Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2024-0002
Devolutions Server è interessato da più vulnerabilità
Prodotti interessati
Registro delle modifiche
05-03-2024 - Pubblicazione iniziale 11-03-2024 - Aggiornamento delle versioni corrette
Gestione impropria dei privilegi nel modulo di elevazione JIT
7.0 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red
Una gestione impropria dei privilegi nel modulo di elevazione just-in-time (JIT) in Devolutions Server 2023.3.14.0 e versioni precedenti consente a un utente di continuare a utilizzare il privilegio elevato anche dopo la scadenza, in circostanze specifiche.
Per maggiori informazioni consultare il seguente articolo della knowledge base: https://redirection.devolutions.com/jit-group-revocation-error?l=it
CVE(s)
CVE-2024-1764
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2023.3.16.0 o versione successiva
Denial of Service nelle credenziali PAM
6.9 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green
Un Denial of Service nella rotazione delle password PAM durante il processo di check-in in Devolutions Server 2023.3.14.0 consente a un utente autenticato con specifiche autorizzazioni PAM di rendere non disponibili le credenziali PAM.
CVE(s)
CVE-2024-1901
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2024.1.0 o versione successiva
Controllo degli accessi improprio nell'interfaccia di amministrazione delle notifiche
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green
Un controllo degli accessi improprio nella funzionalità di notifica in Devolutions Server 2023.3.14.0 e versioni precedenti consente a un utente con privilegi ridotti di modificare le impostazioni delle notifiche configurate da un amministratore.
CVE(s)
CVE-2024-1898
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2024.1.0 o versione successiva
Gestione impropria delle sessioni con i provider di identità (Okta, O365)
6.0 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber
Una gestione impropria delle sessioni nel flusso di autenticazione tramite provider di identità in Devolutions Server 2023.3.14.0 e versioni precedenti consente a un utente autenticato tramite un provider di identità di rimanere autenticato dopo che il suo utente è stato disabilitato o eliminato nel provider di identità, come Okta o Microsoft O365.
L'utente rimarrà autenticato fino alla scadenza del token di Devolutions Server.
CVE(s)
CVE-2024-1900
Correzione e soluzioni alternative
Le nuove installazioni di Devolutions Server 2024.1.0 non sono interessate.
Per le installazioni di Devolutions Server 2024.1.0 aggiornate, consultare l'avviso nella dashboard di sicurezza relativo all'uso del TokenID per l'autenticazione per intervenire.