CVE-2025-11619CVE-2025-11619是Devolutions Server 2025.3.2及更早版本中存在的一个高危安全漏洞,CVSS评分为8.8分。该漏洞源于Devolutions Server在连接到网关(Gateway)时未正确执行TLS证书验证机制,属于典型的证书验证不当(Improper Certificate Validation)漏洞。Devolutions Server是一款企业级远程连接管理和凭据管理解决方案,广泛应用于IT团队对远程桌面、服务器、数据库等资源的集中管理。当客户端或服务器组件尝试通过TLS/SSL连接到Devolutions Gateway时,由于缺少对服务器证书有效性的严格校验(例如不验证证书链、不检查证书是否由受信任的CA签发、不验证主机名与证书的匹配性等),使得处于网络中间人(Man-in-the-Middle, MitM)位置的恶意攻击者能够拦截并解密客户端与网关之间的加密通信流量。攻击者可以利用此漏洞窃取敏感的远程连接凭据、会话令牌、企业资源访问凭证等关键信息,同时还可以对传输的数据进行篡改,注入恶意负载或重定向连接。由于该漏洞影响机密性、完整性和可用性三个核心安全属性,且无需认证即可利用(仅需用户交互触发),因此对使用Devolutions Server的企业组织构成严重威胁。该漏洞由[email protected]报告,Devolutions官方已发布安全公告DEVO-2025-0014进行披露和修复。
Devolutions Server与Gateway之间的通信依赖于TLS加密通道以确保数据传输的安全性。在正常的TLS握手过程中,客户端应当执行以下证书验证步骤:1)验证证书是否由受信任的证书颁发机构(CA)签发;2)验证证书链的完整性和有效性;3)验证证书是否在有效期内;4)验证证书的主题备用名称(SAN)或通用名称(CN)与目标主机名匹配。然而,在受影响的Devolutions Server 2025.3.2及更早版本中,当建立与Gateway的连接时,TLS客户端代码未正确实现上述证书验证逻辑。具体而言,应用程序可能使用了不安全的TLS配置选项(如设置了TrustAllCertificates、禁用了证书回调验证、或在自定义验证回调中始终返回true),导致任何证书(包括自签名证书、过期证书、主机名不匹配的证书)都会被接受。攻击者利用此漏洞的技术流程如下:1)攻击者首先需要在目标网络环境中获得MitM位置,例如通过ARP欺骗、DNS劫持或控制网络路由设备;2)当Devolutions Server尝试连接到Gateway时,攻击者拦截TLS握手并提供伪造的服务器证书;3)由于客户端不验证证书有效性,握手成功建立,攻击者获得明文或可解密的通信通道;4)攻击者可提取传输中的敏感凭据、会话令牌等数据,或注入恶意数据操纵客户端行为。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H,表明通过网络即可利用,攻击复杂度低,无需权限但需要用户交互。