Podatność w funkcji analizatora haseł w Devolutions Remote Desktop Manager 2023.2.33 i wcześniejszych na Windows pozwala atakującemu na obejście skonfigurowanych uprawnień. Krytyczny poziom CVSS 9.8 wynika z możliwości uzyskania pełnego dostępu do poufnych danych bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Improper access control in the password analyzer feature in Devolutions Remote Desktop Manager 2023.2.33 and earlier on Windows allows an attacker to bypass permissions via data source switching.
Podatność polega na nieprawidłowej kontroli dostępu (improper access control) w module analizatora haseł. Atakujący może dokonać przełączenia źródła danych (data source switching), co powoduje ominięcie mechanizmów weryfikacji uprawnień przypisanych do zasobu. W efekcie możliwe jest uzyskanie dostępu do danych chronionych przez polityki uprawnień bez posiadania odpowiednich praw.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych danych, w tym przechowywanych haseł i poświadczeń, naruszając poufność, integralność oraz dostępność zasobów zarządzanych przez aplikację.
Należy zaktualizować Devolutions Remote Desktop Manager do wersji wyższej niż 2023.2.33. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym komunikacie bezpieczeństwa producenta: https://devolutions.net/security/advisories/DEVO-2023-0019/
Devolutions Remote Desktop Manager w wersji 2023.2.33 i wcześniejszych, działający na systemie Microsoft Windows.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDevolutions Remote Desktop Manager
APPDevolutions≤ 2023.2.33Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit