尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

Devolutions Server权限提升漏洞分析与修复指南

Devolutions Server权限提升漏洞分析与修复指南
📅 发布时间:2026/6/19 7:59:37
本文详细分析了CVE-2025-11957漏洞,该漏洞存在于Devolutions Server 2025.2.12.0及更早版本中,由于临时访问工作流程的授权机制存在缺陷,允许经过身份验证的基本用户通过精心构造的API请求自我批准或批准其他用户的临时访问请求,从而未经授权访问保险库和条目。

CVE-2025-11957 - Devolutions Server基本用户权限提升漏洞

漏洞概述

CVE-2025-11957是Devolutions Server中存在的一个权限提升漏洞,CVSS 3.1评分为8.4(高危级别)。

漏洞描述

Devolutions Server 2025.2.12.0及更早版本中的临时访问工作流程存在授权机制缺陷,允许经过身份验证的基本用户通过精心构造的API请求自我批准或批准其他用户的临时访问请求,从而获得对保险库和条目的未授权访问权限。

技术详情

受影响产品

  • Devolutions Server 2025.2.12.0及更早版本

CVSS评分详情

  • 基础评分: 8.4(高危)
  • 攻击向量: 网络
  • 攻击复杂度: 高
  • 所需权限: 低
  • 用户交互: 不需要
  • 影响范围: 变更
  • 机密性影响: 高
  • 完整性影响: 高
  • 可用性影响: 低

相关弱点枚举

  • CWE-639: 通过用户控制密钥的授权绕过

解决方案

修复措施

  1. 应用供应商提供的Devolutions Server更新补丁
  2. 审查并限制临时访问批准权限
  3. 监控API请求中的未授权访问尝试

参考链接

  • Devolutions安全公告 DEVO-2025-0015

时间线

  • 发布日期: 2025年10月22日 17:15
  • 最后修改: 2025年10月22日 21:12
  • 远程利用: 是

漏洞历史记录

2025年10月22日

  • 由security@devolutions.net报告新CVE
  • 添加漏洞描述、CWE分类和参考链接
  • 由134c704f-9b21-4f2e-91b3-4a467353bcc0添加CVSS V3.1评分
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • 在 Astro 博客中优雅使用 51.la 统计数据
  • 2025.10.24博客
  • 深度剖析OpenHarmony AI Engine:开发板端侧大模型推理插件机制全链路拆解 - 实践

最新新闻

  • 3种智能编排策略重构AI工作流创作效率
  • PPO算法在大语言模型RLHF训练中的工程实践与调参指南
  • 武汉南华光电职业技术学校2026年最新招生简章 - 武汉中职最新信息发布
  • 2026年电大中专/成人中专招生简章(可考消防员和造价工程师) - 武汉中职最新信息发布
  • 从TTL到485:深入解析差分信号转换电路的设计要点与实战应用
  • 杭州GEO优化公司2026年6月Top5:选型疑问与避坑全解 - GEO优化

日新闻

  • 信任的进化:技术实现详解——如何用JavaScript构建博弈论模拟器
  • Terrakube自定义工作流:如何集成OPA、Infracost等工具扩展IaC能力
  • grunt-concurrent快速入门:5分钟学会并行运行Grunt任务

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号