Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PAM en Devolutions Server (CVE-2024-2921)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/03/2024
Última modificación:
28/03/2025

Descripción

El control de acceso inadecuado en los permisos de la bóveda de PAM en Devolutions Server 2024.1.6 y versiones anteriores permite que un usuario autenticado con acceso al PAM acceda a entradas de PAM no autorizadas a través de un conjunto específico de permisos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:devolutions:devolutions_server:*:*:*:*:*:*:*:* 2024.1.8.0 (excluyendo)