Due volte leader nel Quadrante Magico di Gartner® per le piattaforme SASE. Scarica il Report
ID avviso di sicurezza: NSKPSA-2024-004
Valutazione della gravità: Medio
Prima comunicazione: 15 aprile 2025
Punteggio complessivo CVSS: 5,2
Versione: 1.0
CVE-ID: CVE-2024-13177
Descrizione
Netskope Client on Mac OS is impacted by a vulnerability in which the postinstall script does not properly validate the path of the file “nsinstallation”. A standard user could potentially create a symlink of the file “nsinstallation” to escalate the privileges of a different file on the system.
Prodotto/i e Versione/i Interessati
Nome prodotto: Netskope Client
Piattaforma interessata: MacOS
Versioni interessate: tutte le versioni sotto R123
CVE-ID(s)
CVE-2024-13177
CVSS:4.0/A V:L/AC:H/AT:N/PR:L/UI:N/VC:N/VI:N/V A:N/SC:H/SI:H/SA:H (5.2)
Bonifica
Netskope ha rilasciato una patch di sicurezza per questo problema. Si veda qui sotto
Istruzioni per il download Netskope – Download Netskope Client e copioni – Supporto Netskope
Soluzione alternativa
Al momento non sono disponibili soluzioni alternative.
Migliori pratiche generali di sicurezza
Netskope consiglia di utilizzare le opzioni di rafforzamento della sicurezza disponibili nel prodotto e di configurarle per rafforzare la sicurezza – https://docs.netskope.com/en/secure-tenant-configuration-and-hardening/
Note speciali e ringraziamenti
Netskope attribuisce a Max Keasley di WithSecure Consulting il merito di aver segnalato questa lacuna.
Sfruttamento e Divulgazioni Pubbliche
Netskope non è a conoscenza di alcun sfruttamento attivo della questione di sicurezza.
Storia delle revisioni
| Versione | Data | Sezione | Note |
|---|---|---|---|
| 1.0 | 15 aprile 2025 | Uscita iniziale |
Disclaimer legale
Nella massima misura consentita dalla legge applicabile, le informazioni fornite in questo avviso sono fornite "così come sono" senza alcuna garanzia. L'uso delle informazioni contenute in questo avviso o nei materiali qui collegati è a tuo rischio. Questo avviso e tutti gli aspetti della Policy di Risposta agli Incidenti di Sicurezza dei Prodotti di Netskopesono soggetti a modifiche senza preavviso. La risposta non è garantita per nessun problema specifico o categoria di questioni. I tuoi diritti riguardanti garanzie, supporto e manutenzione, incluse vulnerabilità in qualsiasi software o servizio Netskope, sono regolati esclusivamente dal valido accordo quadro tra Netskope e te. Le dichiarazioni contenute in questo avviso non modificano, ampliano o non modificano alcun tuo diritto ai sensi del contratto quadro applicabile, né creano garanzie o impegni aggiuntivi.
Informazioni su Netskope
Netskope, il leader SASE, collega in modo sicuro e rapido gli utenti direttamente a internet, a qualsiasi applicazione e alla loro infrastruttura da qualsiasi dispositivo, sia sulla rete che offline. Con CASB, SWG e ZTNA costruiti nativamente in un'unica piattaforma, il Netskope Security Cloud fornisce il contesto più dettagliato, tramite tecnologia brevettata, per consentire l'accesso condizionato e la consapevolezza dell'utente, facendo rispettare i principi di zero trust nella protezione dei dati e nella prevenzione delle minacce ovunque. A differenza di altri che impongono compromessi tra sicurezza e rete, il cloud privato globale di Netskope offre piene capacità di calcolo al margine.
Netskope è veloce ovunque, incentrata sui dati e cloud-smart, il tutto consentendo una buona cittadinanza digitale e offrendo un costo totale di proprietà più basso.