Identifiant de l'avis de sécurité : NSKPSA-2024-002
Niveau de gravité : Élevé
Première communication : 13 août 2025
Note CVSS globale : 7,0
Version : 1.0
CVE-ID : CVE-2024-7402
Description
Netskope a été informé d'une faille potentielle dans son agent (Netskope Client) permettant à un utilisateur malveillant interne de modifier la configuration de Netskope Client en effectuant des attaques de type MITM (Man-in-the-Middle) sur le canal de communication de Netskope Client. Une exploitation réussie nécessiterait des privilèges administratifs sur la machine. Une exploitation réussie peut entraîner la modification temporaire de la configuration d'Netskope Client, ou la désactivation ou la suppression définitive de l'agent de la machine.
Affected Product(s) and Version(s)
Nom du produit : Netskope Client
Plateforme concernée : Toutes
Versions concernées : Toutes (sauf si le correctif est activé avec les versions prises en charge)
CVE-ID(s)
CVE-2024-7402
Note de base : CVSS : 4,0/AV : L/AC : L/AT : P/PR : H/UI : N/VC : N/VI : H/VA : N/SC : H/SI : H/SA : H
Remédiation
Netskope a ajouté le correctif "Secure Configuration Service" comme option dans l'interface utilisateur du locataire. Mise à jour de Netskope Client vers R123(123.0.16), 126(126.0.9), R129 ou une version plus récente est une condition préalable à l'utilisation du service de configuration sécurisée.
Netskope Télécharger les instructions – Télécharger l'Netskope Client et les scripts – Assistance Netskope
de contournement Il n'existe aucune solution de contournement pour se protéger contre ce problème de sécurité, à l'exception d'empêcher les utilisateurs d'installer des outils MITM tels que Burp et ZAP, ou d'empêcher les utilisateurs d'installer des certificats tiers dans les magasins de confiance des systèmes d'exploitation.
General Security Best Practices
Veuillez toujours maintenir vos logiciels et applications à jour avec les dernières versions disponibles.
Configurez la surveillance des applications afin de détecter tout abus
Configurez et déployez les applications avec les options de renforcement décrites ici : https://support.netskope.com/s/article/Secure-Tenant-Configuration
Special Notes and Acknowledgement
Netskope remercie Sander de Wit pour avoir signalé cette faille.
Exploitation and Public Disclosures
Netskope n'a connaissance d'aucune exploitation active.
Revision History
Version | Date | Section | Notes |
---|---|---|---|
1.0 | 13 août 2025 | Initiale |
Avis de non-responsabilité
Dans toute la mesure permise par la loi applicable, les informations fournies dans le présent avis le sont "en l'état", sans garantie d'aucune sorte. L'utilisation des informations contenues dans le présent avis ou des documents qui y sont liés se fait à vos propres risques. Le présent avis et tous les aspects de la politique de réponse aux incidents de sécurité des produits de Netskope peuvent être modifiés sans préavis. La réponse n'est pas garantie pour une question spécifique ou une catégorie de questions. Vos droits concernant les garanties, l'assistance et la maintenance, y compris les vulnérabilités de tout logiciel ou service de Netskope, sont régis uniquement par l'accord-cadre applicable entre Netskope et vous. Les déclarations contenues dans le présent avis ne modifient pas, n'élargissent pas ou ne modifient pas d'une autre manière les droits dont vous disposez en vertu de l'accord-cadre applicable, et ne créent pas de garanties ou d'engagements supplémentaires.
À propos d'Netskope
Netskope, leader dans le domaine de la sécurité et des réseaux modernes, répond aux besoins des équipes chargées de la sécurité et des réseaux en fournissant un accès optimisé et une sécurité en temps réel, basée sur le contexte, pour les personnes, les périphériques et les données, où qu'ils se trouvent. Des milliers de clients, dont plus de 30 entreprises du classement Fortune 100, font confiance à la plateforme Netskope One, à son Zero Trust Engine et à son puissant réseau NewEdge pour réduire les risques et bénéficier d'une visibilité et d'un contrôle complets sur le cloud, l'IA, l' SaaS, le web et les applications privées, garantissant ainsi la sécurité et accélérant les performances sans compromis.