CRITICAL🇬🇧 English

CVE-2023-5765

Nieprawidłowa kontrola dostępu w Remote Desktop Manager — obejście uprawnień

CVSS 9.8v3.1pub. 2023-11-01upd. 2024-11-21

Podatność w funkcji analizatora haseł w Devolutions Remote Desktop Manager 2023.2.33 i wcześniejszych na Windows pozwala atakującemu na obejście skonfigurowanych uprawnień. Krytyczny poziom CVSS 9.8 wynika z możliwości uzyskania pełnego dostępu do poufnych danych bez uwierzytelnienia.

Pokaż oryginał (EN)

Improper access control in the password analyzer feature in Devolutions Remote Desktop Manager 2023.2.33 and earlier on Windows allows an attacker to bypass permissions via data source switching.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej kontroli dostępu (improper access control) w module analizatora haseł. Atakujący może dokonać przełączenia źródła danych (data source switching), co powoduje ominięcie mechanizmów weryfikacji uprawnień przypisanych do zasobu. W efekcie możliwe jest uzyskanie dostępu do danych chronionych przez polityki uprawnień bez posiadania odpowiednich praw.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych danych, w tym przechowywanych haseł i poświadczeń, naruszając poufność, integralność oraz dostępność zasobów zarządzanych przez aplikację.

Mitygacja

Należy zaktualizować Devolutions Remote Desktop Manager do wersji wyższej niż 2023.2.33. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym komunikacie bezpieczeństwa producenta: https://devolutions.net/security/advisories/DEVO-2023-0019/

Kogo dotyczy

Devolutions Remote Desktop Manager w wersji 2023.2.33 i wcześniejszych, działający na systemie Microsoft Windows.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Devolutions Remote Desktop Manager

    APP
    Devolutions
    ≤ 2023.2.33
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit