ID avviso di sicurezza: NSKPSA-2022-001
Valutazione della gravità: Alto
Prima comunicazione: 21 marzo 2022
Punteggio complessivo CVSS: 8,4
Versione: 1.0
Descrizione
Netskope Client è influenzato da una vulnerabilità in cui un attaccante locale autenticato può visualizzare informazioni sensibili memorizzate nei log NSClient che dovrebbero essere limitate. La vulnerabilità esiste perché le informazioni sensibili non vengono mascherate o cancellate prima di essere scritte nei log. Un utente malintenzionato può utilizzare le informazioni sensibili per scaricare dati e impersonare un altro utente.
CWE-532: Inserimento di informazioni sensibili nel file di registro
Prodotto/i e Versione/i Interessati
Netskope Client vR91 e Prior
CVE-ID(s)
CVE-2021-44862
Bonifica
Netskope ha corretto questa vulnerabilità e rilasciato una versione New. Tutti i clienti
si raccomanda di aggiornare i loro NSClient all'ultima versione. Per scaricare
ultima versione, si prega di consultare le istruzioni per il download su Download Netskope Client and Scripts – Netskope Support.
Riferimento Netskope
https://support.netskope.com/s/article/NSKPSA-2022-001-Netskope-Security-Advisory-Sensitive-information-in-audit-logs.
Soluzione alternativa
Non ci sono soluzioni alternative a questa vulnerabilità se non l'aggiornamento all'ultima versione.
Migliori pratiche generali di sicurezza
Segui le configurazioni sicure degli inquilini per migliorare la sicurezza degli inquilini elencati al https://support.netskope.com/s/article/Secure-Tenant-Configuration.
Note speciali e ringraziamenti
Netskope attribuisce a Ben O'Dea e Josh Wilson di IAG Australia il merito di aver segnalato questa vulnerabilità.
Sfruttamento e Divulgazioni Pubbliche
Netskope non è a conoscenza di alcun sfruttamento pubblico o divulgazione prima di questa data.
Storia delle revisioni
| Versione | Data | Sezione | Note |
|---|---|---|---|
| 1.0 | 21 marzo 2022 | Divulgazione iniziale |
Disclaimer legale
Nella massima misura consentita dalla legge applicabile, le informazioni fornite in questo avviso sono fornite "così come sono" senza alcuna garanzia. L'uso delle informazioni contenute in questo avviso o nei materiali qui collegati è a tuo rischio. Questo avviso e tutti gli aspetti della Netskope Product Security Incident Response Policy sono soggetti a modifiche senza preavviso. La risposta non è garantita per nessun problema specifico o categoria di questioni. I tuoi diritti riguardanti garanzie, supporto e manutenzione, incluse vulnerabilità in qualsiasi software o servizio Netskope, sono regolati esclusivamente dal valido accordo quadro tra Netskope e te. Le dichiarazioni contenute in questo avviso non modificano, ampliano o non modificano alcun tuo diritto ai sensi del contratto quadro applicabile, né creano garanzie o impegni aggiuntivi.