PT-2025-18693 · Devolutions · Devolutions Server
CVE-2025-3517
·
Publicado
2025-05-01
·
Atualizado
2025-05-02
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Devolutions Server 2025.1.5.0 e anteriores
Descrição
O problema refere-se a um erro de troca de contexto de privilégio na funcionalidade PAM JIT do Devolutions Server. Este erro permite que a senha de uma conta PAM JIT seja redefinida indevidamente após o uso por meio de ações específicas, como a edição do nome de usuário. Também permite que um usuário PAM eleve um usuário previamente configurado em uma conta PAM JIT devido à falha na atualização do SID da conta interna ao atualizar o nome de usuário.
Recomendações
Para as versões do Devolutions Server 2025.1.5.0 e anteriores, considere desativar a funcionalidade de elevação PAM JIT até que um patch esteja disponível para prevenir a atribuição indevida de privilégios. Como medida de contorno temporária, restrinja ações que envolvam a edição de nomes de usuário em contas PAM JIT para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Devolutions Server