ID der Sicherheitsempfehlung: NSKPSA-2024-001
Bewertung des Schweregrads: Hoch
Zuerst kommuniziert: 18. April 2024
CVSS-Gesamtpunktzahl: 8,5
Ausführung: 1.0
Description
Netskope wurde über eine Sicherheitslücke in Netskope Client Registrierungsprozess informiert, bei der NSClient ein statisches Token "Orgkey" als Authentifizierungsparameter verwendet. Da dies ein statisches Token ist, kann es nicht gedreht oder widerrufen werden, wenn es durchgesickert ist. Ein böswilliger Akteur kann dieses Token verwenden, um NSClient über den Mandanten eines Kunden zu registrieren und die Identität anzunehmen.
Affected Product(s) and Version(s)
Die Lücke ist nicht mit dem NSClient-Paket verknüpft. Bitte beachten Sie die Dokumentation – https://docs.netskope.com/en/secure-enrollment/
CVE-ID(s)
CVE-2024-7401
Remediation
Netskope hat die Lücke geschlossen und empfiehlt Kunden, ihre Bereitstellungen von Netskope Client zu überprüfen und den Fix in ihren Mandanten zu aktivieren. Hier ist die ausführliche Anleitung – https://docs.netskope.com/en/secure-enrollment/
Workaround
Es gibt keine Gegenmaßnahme, um die Lücke zu schließen, ohne die sichere Registrierung zu aktivieren, aber führen Sie die folgenden Schritte aus, um das Risiko zu minimieren:
General Security Best Practices
Netskope empfiehlt, die Sicherheitsrichtlinien und Härtungsoptionen zu lesen, die auf der Seite https://support.netskope.com/s/article/Secure-Tenant-Configuration und sie zu nutzen, um die Mieter weiter zu härten.
Special Notes and Acknowledgement
Netskope dankt Sander di Wit für den Hinweis auf diese Schwachstelle.
Exploitation and Public Disclosures
Netskope hat vereinzelte Berichte über den Missbrauch dieses bekannten Exploits durch Bug-Bounty-Jäger erhalten. Netskope hilft seinen Kunden gerne dabei, Missbrauch zu erkennen und den Vorfall einzudämmen und zu beheben, falls vorhanden.
Revision History
Version | Datum | Section | Notes |
---|---|---|---|
1.0 | 18. April 2024 | Initial |
Haftungsausschluss
Soweit dies nach geltendem Recht zulässig ist, werden die in dieser Mitteilung bereitgestellten Informationen "wie besehen" ohne jegliche Gewährleistung bereitgestellt. Die Nutzung der Informationen in dieser Erklärung oder der hierin verlinkten Materialien erfolgt auf eigenes Risiko. Dieser Hinweis und alle Aspekte der Netskope-Richtlinie zur Reaktion auf Produktsicherheitsvorfälle können ohne vorherige Ankündigung geändert werden. Die Reaktion ist für ein bestimmtes Problem oder eine bestimmte Klasse von Problemen nicht garantiert. Ihre Ansprüche in Bezug auf Garantien, Support und Wartung, einschließlich Schwachstellen in Netskope-Software oder -Diensten, unterliegen ausschließlich dem geltenden Rahmenvertrag zwischen Netskope und Ihnen. Die Aussagen in dieser Mitteilung ändern, erweitern oder ergänzen keine Ihrer Rechte aus dem geltenden Rahmenvertrag und begründen keine zusätzlichen Garantien oder Verpflichtungen.
Über Netskope
Netskope, der SASE-Marktführer, verbindet Benutzer sicher und schnell direkt mit dem Internet, jeder Anwendung und ihrer Infrastruktur von jedem Gerät aus, innerhalb oder außerhalb des Netzwerks. Da CASB, SWG und ZTNA nativ in einer einzigen Plattform integriert sind, bietet die Netskope Security Cloud mithilfe patentierter Technologie den granularsten Kontext, um bedingten Zugriff und Benutzerbewusstsein zu ermöglichen und gleichzeitig Zero-Trust-Prinzipien für Datenschutz und Bedrohungsprävention überall durchzusetzen. Im Gegensatz zu anderen, die Kompromisse zwischen Sicherheit und Netzwerk erzwingen, bietet die globale Sicherheits-Private-Cloud von Netskope vollständige Rechenkapazitäten am Netzwerkrand.
Netskope is fast everywhere, data-centric, and cloud-smart, all while enabling good digital citizenship and providing a lower total-cost-of-ownership.