Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2025-0008
Devolutions Server è interessato da una vulnerabilità.
Prodotti interessati
Registro delle modifiche
28/05/2025 - Pubblicazione iniziale
Assegnazione impropria dei privilegi nei set di privilegi JIT PAM
8.4 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H
Un'assegnazione impropria dei privilegi nei set di privilegi JIT PAM di Devolutions Server consente a un utente PAM di effettuare richieste JIT PAM su gruppi non autorizzati sfruttando un problema dell'interfaccia utente.
Se non utilizza PAM, non è interessato.
CVE(s)
CVE-2025-4493
Correzione e soluzioni alternative
Come sapere se si è interessati?
Questa vulnerabilità riguarda i set di privilegi JIT del modulo PAM. Se non utilizza PAM, non è interessato.
Se i set di privilegi JIT non sono abilitati sui suoi provider PAM, oppure se nessun set di privilegi è configurato sui suoi provider, non è interessato. Questa informazione è disponibile nella configurazione del provider PAM, nella sezione "Elevazione dei privilegi JIT".
Se utilizza i set di privilegi JIT, potrebbe essere interessato e le consigliamo di seguire le istruzioni riportate nella sezione successiva.
Quali azioni sono necessarie se si è interessati?
Esamini i "Privilegi provider assegnati" dei suoi set di privilegi. Se sono selezionati tutti i gruppi disponibili, è interessato dal problema di sicurezza, a meno che questa configurazione non fosse intenzionale. Esamini ogni gruppo e assegni solo i gruppi a cui questo set dovrebbe avere accesso.
Per semplificare questa verifica, a partire da Devolutions Server Console 2025.1.10 verrà visualizzato un avviso di sicurezza nel riepilogo dell'aggiornamento dell'istanza del server. Questo avviso la informerà se la sua istanza è potenzialmente interessata da questo problema, elencando i provider e i set di privilegi potenzialmente coinvolti.