MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2024-0002

Devolutions Server è interessato da più vulnerabilità

Prodotti interessati

Devolutions Server

Registro delle modifiche

05-03-2024 - Pubblicazione iniziale 11-03-2024 - Aggiornamento delle versioni corrette

Gestione impropria dei privilegi nel modulo di elevazione JIT

7.0 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/U:Red

Una gestione impropria dei privilegi nel modulo di elevazione just-in-time (JIT) in Devolutions Server 2023.3.14.0 e versioni precedenti consente a un utente di continuare a utilizzare il privilegio elevato anche dopo la scadenza, in circostanze specifiche.

Per maggiori informazioni consultare il seguente articolo della knowledge base: https://redirection.devolutions.com/jit-group-revocation-error?l=it

CVE(s)

CVE-2024-1764

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2023.3.16.0 o versione successiva

Denial of Service nelle credenziali PAM

6.9 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/U:Green

Un Denial of Service nella rotazione delle password PAM durante il processo di check-in in Devolutions Server 2023.3.14.0 consente a un utente autenticato con specifiche autorizzazioni PAM di rendere non disponibili le credenziali PAM.

CVE(s)

CVE-2024-1901

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2024.1.0 o versione successiva

Controllo degli accessi improprio nell'interfaccia di amministrazione delle notifiche

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/U:Green

Un controllo degli accessi improprio nella funzionalità di notifica in Devolutions Server 2023.3.14.0 e versioni precedenti consente a un utente con privilegi ridotti di modificare le impostazioni delle notifiche configurate da un amministratore.

CVE(s)

CVE-2024-1898

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2024.1.0 o versione successiva

Gestione impropria delle sessioni con i provider di identità (Okta, O365)

6.0 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/U:Amber

Una gestione impropria delle sessioni nel flusso di autenticazione tramite provider di identità in Devolutions Server 2023.3.14.0 e versioni precedenti consente a un utente autenticato tramite un provider di identità di rimanere autenticato dopo che il suo utente è stato disabilitato o eliminato nel provider di identità, come Okta o Microsoft O365.

L'utente rimarrà autenticato fino alla scadenza del token di Devolutions Server.

CVE(s)

CVE-2024-1900

Correzione e soluzioni alternative

Le nuove installazioni di Devolutions Server 2024.1.0 non sono interessate.

Per le installazioni di Devolutions Server 2024.1.0 aggiornate, consultare l'avviso nella dashboard di sicurezza relativo all'uso del TokenID per l'autenticazione per intervenire.