CRITICAL🇬🇧 English

CVE-2023-4373

Obejście weryfikacji uprawnień w Devolutions Remote Desktop Manager

CVSS 9.8v3.1pub. 2023-08-21upd. 2024-11-21

Podatność w Devolutions Remote Desktop Manager umożliwia nieautoryzowanemu użytkownikowi nawiązanie połączenia bez posiadania właściwych uprawnień do jego uruchomienia. Błąd klasyfikowany jest jako krytyczny (CVSS 9.8) ze względu na brak wymaganych uwierzytelnień i możliwość pełnego przejęcia kontroli.

Pokaż oryginał (EN)

Inadequate validation of permissions when employing remote tools and macros within Devolutions Remote Desktop Manager versions 2023.2.19 and earlier permits a user to initiate a connection without proper execution rights via the remote tools feature.

🤖 Analiza AI
Jak działa

W wersjach 2023.2.19 i wcześniejszych oprogramowania Devolutions Remote Desktop Manager mechanizm weryfikacji uprawnień użytkownika jest niewystarczający podczas korzystania z funkcji zdalnych narzędzi (remote tools) oraz makr. Atakujący może wykorzystać tę lukę, aby zainicjować połączenie zdalne poprzez funkcję remote tools, pomijając kontrolę praw dostępu do wykonania tego połączenia. Podatność nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych, co znacząco obniża próg jej wykorzystania.

Skutki

Atakujący może nawiązywać nieautoryzowane połączenia zdalne do zasobów zarządzanych przez Remote Desktop Manager, co może prowadzić do ujawnienia poufnych danych, modyfikacji konfiguracji lub przejęcia kontroli nad zdalnymi systemami.

Mitygacja

Należy zaktualizować Devolutions Remote Desktop Manager do wersji wyższej niż 2023.2.19. Szczegóły dotyczące dostępnych poprawek znajdują się w oficjalnym biuletynie bezpieczeństwa producenta: https://devolutions.net/security/advisories/DEVO-2023-0015/

Kogo dotyczy

Devolutions Remote Desktop Manager w wersjach 2023.2.19 i wcześniejszych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Devolutions Remote Desktop Manager

    APP
    Devolutions
    ≤ 2023.2.19
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-2590CRITICAL9.8PL ✓ten sam produkt

Błędne egzekwowanie zakazu zapisywania haseł w Devolutions Remote Desktop Manager

CVE-2024-6057CRITICAL9.8PL ✓ten sam produkt

Pominięcie hasła master vault w Devolutions Remote Desktop Manager

CVE-2023-6593CRITICAL9.8PL ✓ten sam produkt

Pomijanie uprawnień po stronie klienta w Devolutions Remote Desktop Manager na iOS

CVE-2023-5766CRITICAL9.8PL ✓ten sam produkt

RCE w Remote Desktop Manager — atak przez spreparowany pakiet TCP

CVE-2023-5765CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Remote Desktop Manager — obejście uprawnień