Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Devolutions Remote Desktop Manager (CVE-2025-2499)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
26/03/2025
Última modificación:
02/07/2025

Descripción

Omisión del control de acceso del lado del cliente en el componente de permisos de Devolutions Remote Desktop Manager en Windows. Un usuario autenticado puede aprovechar esta vulnerabilidad para omitir ciertas restricciones de permisos, en concreto, Ver contraseña, Editar activo y Editar permisos, mediante acciones específicas. Este problema afecta a las versiones de Remote Desktop Manager desde la 2025.1.24 hasta la 2025.1.25, y a todas las versiones hasta la 2024.3.29.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:devolutions:remote_desktop_manager:*:*:*:*:free:windows:*:* 2024.3.31.0 (excluyendo)
cpe:2.3:a:devolutions:remote_desktop_manager:*:*:*:*:team:windows:*:* 2024.3.31.0 (excluyendo)
cpe:2.3:a:devolutions:remote_desktop_manager:*:*:*:*:free:windows:*:* 2025.1.24.0 (incluyendo) 2025.1.26.0 (excluyendo)
cpe:2.3:a:devolutions:remote_desktop_manager:*:*:*:*:team:windows:*:* 2025.1.24.0 (incluyendo) 2025.1.26.0 (excluyendo)


Referencias a soluciones, herramientas e información