当前位置: 首页 > news >正文

Devolutions Server权限提升漏洞分析与修复指南

CVE-2025-11957 - Devolutions Server基本用户权限提升漏洞

漏洞概述

CVE-2025-11957是Devolutions Server中存在的一个权限提升漏洞,CVSS 3.1评分为8.4(高危级别)。

漏洞描述

Devolutions Server 2025.2.12.0及更早版本中的临时访问工作流程存在授权机制缺陷,允许经过身份验证的基本用户通过精心构造的API请求自我批准或批准其他用户的临时访问请求,从而获得对保险库和条目的未授权访问权限。

技术详情

受影响产品

  • Devolutions Server 2025.2.12.0及更早版本

CVSS评分详情

  • 基础评分: 8.4(高危)
  • 攻击向量: 网络
  • 攻击复杂度: 高
  • 所需权限: 低
  • 用户交互: 不需要
  • 影响范围: 变更
  • 机密性影响: 高
  • 完整性影响: 高
  • 可用性影响: 低

相关弱点枚举

  • CWE-639: 通过用户控制密钥的授权绕过

解决方案

修复措施

  1. 应用供应商提供的Devolutions Server更新补丁
  2. 审查并限制临时访问批准权限
  3. 监控API请求中的未授权访问尝试

参考链接

  • Devolutions安全公告 DEVO-2025-0015

时间线

  • 发布日期: 2025年10月22日 17:15
  • 最后修改: 2025年10月22日 21:12
  • 远程利用: 是

漏洞历史记录

2025年10月22日

  • 由security@devolutions.net报告新CVE
  • 添加漏洞描述、CWE分类和参考链接
  • 由134c704f-9b21-4f2e-91b3-4a467353bcc0添加CVSS V3.1评分
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.rkmt.cn/news/29675.html

相关文章:

  • 在 Astro 博客中优雅使用 51.la 统计数据
  • 2025.10.24博客
  • 深度剖析OpenHarmony AI Engine:开发板端侧大模型推理插件机制全链路拆解 - 实践
  • ESP32-S3入门第七天:UART串口通信与设备交互 - 教程
  • 数据绑定相关概念理解
  • 数字人企业:数字人公司排行榜Top 3解析
  • 数字人企业:数字人公司技术驱动的三大标杆
  • Linux下的拼音输入法 (2)
  • 拉格朗日插值优化DP
  • 容斥练习笔记
  • 数字人企业:推荐数字人TOP3公司
  • 数字人平台:重点推荐优质数字人公司
  • 深入解析:【Java系列课程Java学前须知】第3课 JDK,JVM,JRE的区别和优缺
  • 395.至少有K个重复字符的最长字串
  • 详细介绍:云手机远程控制的作用
  • 10.24模拟赛
  • 2025.10.24NOIP
  • writing sentences
  • 小程序 访问第三方网页
  • 国产开源数据库调研项目的LaTeX专业排版实践
  • CompletableFuture串联多个异步任务实践
  • 城市基础设施安全运行监管平台
  • ZR 2025 NOIP 二十连测 Day 7
  • CSP-S 37
  • CSharp: word,excel,powerpoint convert to pdf,hrml etc using Aspose.Office
  • Offsec Nibbles CTF 实战解析:PostgreSQL漏洞利用与权限提升
  • MySQLdump 常用参数说明 - 实践
  • 2025 10 24日报
  • 一天一款实用的AI工具,第9期,AI转黏土风格
  • 生产环节最容易出问题的三个点,老板必须盯紧