Podatność w Devolutions Remote Desktop Manager umożliwia nieautoryzowanemu użytkownikowi nawiązanie połączenia bez posiadania właściwych uprawnień do jego uruchomienia. Błąd klasyfikowany jest jako krytyczny (CVSS 9.8) ze względu na brak wymaganych uwierzytelnień i możliwość pełnego przejęcia kontroli.
▸ Pokaż oryginał (EN)
Inadequate validation of permissions when employing remote tools and macros within Devolutions Remote Desktop Manager versions 2023.2.19 and earlier permits a user to initiate a connection without proper execution rights via the remote tools feature.
W wersjach 2023.2.19 i wcześniejszych oprogramowania Devolutions Remote Desktop Manager mechanizm weryfikacji uprawnień użytkownika jest niewystarczający podczas korzystania z funkcji zdalnych narzędzi (remote tools) oraz makr. Atakujący może wykorzystać tę lukę, aby zainicjować połączenie zdalne poprzez funkcję remote tools, pomijając kontrolę praw dostępu do wykonania tego połączenia. Podatność nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych, co znacząco obniża próg jej wykorzystania.
Atakujący może nawiązywać nieautoryzowane połączenia zdalne do zasobów zarządzanych przez Remote Desktop Manager, co może prowadzić do ujawnienia poufnych danych, modyfikacji konfiguracji lub przejęcia kontroli nad zdalnymi systemami.
Należy zaktualizować Devolutions Remote Desktop Manager do wersji wyższej niż 2023.2.19. Szczegóły dotyczące dostępnych poprawek znajdują się w oficjalnym biuletynie bezpieczeństwa producenta: https://devolutions.net/security/advisories/DEVO-2023-0015/
Devolutions Remote Desktop Manager w wersjach 2023.2.19 i wcześniejszych
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDevolutions Remote Desktop Manager
APPDevolutions≤ 2023.2.19
Powiązane podatności
Błędne egzekwowanie zakazu zapisywania haseł w Devolutions Remote Desktop Manager
Pominięcie hasła master vault w Devolutions Remote Desktop Manager
Pomijanie uprawnień po stronie klienta w Devolutions Remote Desktop Manager na iOS
RCE w Remote Desktop Manager — atak przez spreparowany pakiet TCP
Nieprawidłowa kontrola dostępu w Remote Desktop Manager — obejście uprawnień