MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2025-0008

Devolutions Server è interessato da una vulnerabilità.

Prodotti interessati

Devolutions Server
Dalla 2025.1.3.0 alla 2025.1.7.0
Dalla 2025.1.3.0 alla 2025.1.7.0

Registro delle modifiche

28/05/2025 - Pubblicazione iniziale

Assegnazione impropria dei privilegi nei set di privilegi JIT PAM

8.4 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H

Un'assegnazione impropria dei privilegi nei set di privilegi JIT PAM di Devolutions Server consente a un utente PAM di effettuare richieste JIT PAM su gruppi non autorizzati sfruttando un problema dell'interfaccia utente.

Se non utilizza PAM, non è interessato.

CVE(s)

CVE-2025-4493

Correzione e soluzioni alternative

Come sapere se si è interessati?

Questa vulnerabilità riguarda i set di privilegi JIT del modulo PAM. Se non utilizza PAM, non è interessato.

Se i set di privilegi JIT non sono abilitati sui suoi provider PAM, oppure se nessun set di privilegi è configurato sui suoi provider, non è interessato. Questa informazione è disponibile nella configurazione del provider PAM, nella sezione "Elevazione dei privilegi JIT".

Se utilizza i set di privilegi JIT, potrebbe essere interessato e le consigliamo di seguire le istruzioni riportate nella sezione successiva.

Quali azioni sono necessarie se si è interessati?

Esamini i "Privilegi provider assegnati" dei suoi set di privilegi. Se sono selezionati tutti i gruppi disponibili, è interessato dal problema di sicurezza, a meno che questa configurazione non fosse intenzionale. Esamini ogni gruppo e assegni solo i gruppi a cui questo set dovrebbe avere accesso.

Per semplificare questa verifica, a partire da Devolutions Server Console 2025.1.10 verrà visualizzato un avviso di sicurezza nel riepilogo dell'aggiornamento dell'istanza del server. Questo avviso la informerà se la sua istanza è potenzialmente interessata da questo problema, elencando i provider e i set di privilegi potenzialmente coinvolti.