ID der Sicherheitsempfehlung: NSKPSA-2024-004
Bewertung des Schweregrads: Mittel
Zuerst kommuniziert: 15. April 2025
CVSS-Gesamtpunktzahl: 5,2
Ausführung: 1.0
CVE-ID: CVE-2024-13177
Description
Netskope Client on Mac OS is impacted by a vulnerability in which the postinstall script does not properly validate the path of the file “nsinstallation”. A standard user could potentially create a symlink of the file “nsinstallation” to escalate the privileges of a different file on the system.
Affected Product(s) and Version(s)
Produktname: Netskope Client
Betroffene Plattform: MacOS
Betroffene Versionen: Alle Versionen unter R123
CVE-ID(s)
CVE-2024-13177
CVSS:4.0/A V:L/AC:H/AT:N/PR:L/UI:N/VC:N/VI:N/V A:N/SC:H/SI:H/SA:H (5.2)
Remediation
Netskope hat einen Sicherheitspatch für das Problem veröffentlicht. Siehe unten
Netskope Download Anleitung - Download Netskope Client und Skripte – Netskope Support
Problemumgehung
Derzeit sind keine Problemumgehungen verfügbar.
General Security Best Practices
Netskope empfiehlt, die im Produkt verfügbaren Optionen zur Sicherheitshärtung zu verwenden und diese so zu konfigurieren, dass die Sicherheit – https://docs.netskope.com/en/secure-tenant-configuration-and-hardening/
Special Notes and Acknowledgement
Netskope dankt Max Keasley von WithSecure Consulting für die Meldung dieser Schwachstelle.
Exploitation and Public Disclosures
Netskope ist keine aktive Ausnutzung des Sicherheitsproblems bekannt.
Revision History
Version | Datum | Section | Notes |
---|---|---|---|
1.0 | 15. April 2025 | Erste Veröffentlichung |
Haftungsausschluss
Soweit dies nach geltendem Recht zulässig ist, werden die in dieser Mitteilung bereitgestellten Informationen "wie besehen" ohne jegliche Gewährleistung bereitgestellt. Die Nutzung der Informationen in dieser Erklärung oder der hierin verlinkten Materialien erfolgt auf eigenes Risiko. Dieser Hinweis und alle Aspekte der Netskope-Richtlinie zur Reaktion auf Produktsicherheitsvorfälle können ohne vorherige Ankündigung geändert werden. Die Reaktion ist für ein bestimmtes Problem oder eine bestimmte Klasse von Problemen nicht garantiert. Ihre Ansprüche in Bezug auf Garantien, Support und Wartung, einschließlich Schwachstellen in Netskope-Software oder -Diensten, unterliegen ausschließlich dem geltenden Rahmenvertrag zwischen Netskope und Ihnen. Die Aussagen in dieser Mitteilung ändern, erweitern oder ergänzen keine Ihrer Rechte aus dem geltenden Rahmenvertrag und begründen keine zusätzlichen Garantien oder Verpflichtungen.
Über Netskope
Netskope, der SASE-Marktführer, verbindet Benutzer sicher und schnell direkt mit dem Internet, jeder Anwendung und ihrer Infrastruktur von jedem Gerät aus, innerhalb oder außerhalb des Netzwerks. Da CASB, SWG und ZTNA nativ in einer einzigen Plattform integriert sind, bietet die Netskope Security Cloud mithilfe patentierter Technologie den granularsten Kontext, um bedingten Zugriff und Benutzerbewusstsein zu ermöglichen und gleichzeitig Zero-Trust-Prinzipien für Datenschutz und Bedrohungsprävention überall durchzusetzen. Im Gegensatz zu anderen, die Kompromisse zwischen Sicherheit und Netzwerk erzwingen, bietet die globale Sicherheits-Private-Cloud von Netskope vollständige Rechenkapazitäten am Netzwerkrand.
Netskope is fast everywhere, data-centric, and cloud-smart, all while enabling good digital citizenship and providing a lower total-cost-of-ownership.