Due volte leader nel Quadrante Magico di Gartner® per le piattaforme SASE. Scarica il Report
ID avviso di sicurezza: NSKPSA-2024-002
Valutazione della gravità: Alto
Prima comunicazione: 13 agosto 2025
Punteggio complessivo CVSS: 7.0
Versione: 1.0
CVE-ID: CVE-2024-7402
Descrizione
Netskope è stato informato di una possibile lacuna nel suo agente (Netskope Client) in cui un insider malevolto può manomettere la configurazione del Netskope Client eseguendo attacchi MITM (Man-in-the-Middle) sul canale di comunicazione Netskope Client. Uno sfruttamento riuscito richiederebbe privilegi amministrativi sulla macchina. Un exploit riuscito può portare a modificare temporaneamente la configurazione della Netskope Client o a disabilitare o rimuovere permanentemente l'agente dalla macchina.
Prodotto/i e Versione/i Interessati
Nome prodotto: Netskope Client
Piattaforma interessata: Tutte
Versioni interessate: Tutte (a meno che la correzione non sia abilitata con le versioni supportate)
CVE-ID(s)
CVE-2024-7402
Punteggio base: CVSS:4.0/AV:L/AC:L/AT:P/PR:H/UI:N/VC:N/VI:H/N/SC:H/SI:H/SA:H
Rimedio
Netskope ha aggiunto la correzione "Secure Configuration Service" come opzione nell'interfaccia utente del tenant. Aggiornamento Netskope Client a R123 (123.0.16), 126 (126.0.9), R129 o versione successiva è un prerequisito per il Secure Configuration Service.
Istruzioni per il download Netskope – Scarica Netskope Client – Supporto Netskope
Soluzione alternativa
Non esistono soluzioni alternative per proteggere contro il problema di sicurezza, a parte impedire agli utenti di installare strumenti MITM come Burp e ZAP, o di installare certificati di terze parti nei trust store dei sistemi operativi.
Migliori pratiche generali di sicurezza
Mantenere sempre aggiornati software e applicazioni con le ultime versioni.
Impostare il monitoraggio delle applicazioni per rilevare eventuali abusi.
Configurare e distribuire le applicazioni con opzioni di protezione avanzata come documentato qui: https://support.netskope.com/s/article/Secure-Tenant-Configuration.
Note speciali e ringraziamenti
Netskope attribuisce a Sander de Wit il merito di aver segnalato questa falla.
Sfruttamento e Divulgazioni Pubbliche
Netskope non è a conoscenza di alcuno sfruttamento attivo.
Storia delle revisioni
| Versione | Data | Sezione | Note |
|---|---|---|---|
| 1.0 | 13 agosto 2025 | Iniziale |
Disclaimer legale
Nella massima misura consentita dalla legge applicabile, le informazioni fornite in questo avviso sono fornite "così come sono" senza alcuna garanzia. L'uso delle informazioni contenute in questo avviso o nei materiali qui collegati è a tuo rischio. Questo avviso e tutti gli aspetti della Policy di Risposta agli Incidenti di Sicurezza dei Prodotti di Netskopesono soggetti a modifiche senza preavviso. La risposta non è garantita per nessun problema specifico o categoria di questioni. I tuoi diritti riguardanti garanzie, supporto e manutenzione, incluse vulnerabilità in qualsiasi software o servizio Netskope, sono regolati esclusivamente dal valido accordo quadro tra Netskope e te. Le dichiarazioni contenute in questo avviso non modificano, ampliano o non modificano alcun tuo diritto ai sensi del contratto quadro applicabile, né creano garanzie o impegni aggiuntivi.
Informazioni su Netskope
Netskope, leader nella sicurezza moderna e nel networking, risponde alle esigenze sia dei team di sicurezza che di rete offrendo accesso ottimizzato e sicurezza in tempo reale, basata sul contesto, per persone, dispositivi e dati ovunque si svolgano. Migliaia di clienti, inclusi più di 30 delle aziende Fortune 100, si fidano della piattaforma Netskope One, del suo Zero Trust Engine e della sua potente rete NewEdge per ridurre i rischi e ottenere piena visibilità e controllo su cloud, AI, SaaS, web e applicazioni private—offrendo sicurezza e accelerando le prestazioni senza compromessi.