ID avviso di sicurezza: NSKPSA-2023-002
Valutazione della gravità: Alto
Prima comunicazione: 10 maggio 2023
Punteggio complessivo CVSS: 7.0
Versione: 1.0
Descrizione
Il servizio Netskope Client su Windows funziona come NT AUTHORITY\SYSTEM che scrive file di log in una directory scrivibile (C:\Users\Public\Netskope) per un utente standard. I file vengono creati e scritti con un account SYSTEM tranne un file (logplaceholder) che eredita il permesso e concede a tutti gli utenti la lista completa di controllo accesso. Netskope Client limita l'accesso a questo file consentendo solo permessi di lettura come utente standard. Ogni volta che il servizio Netskope Client si riavvia, elimina il logplaceholder e lo ricrea, creando una condizione di gara, che può essere sfruttata da un utente locale malevolo per creare il file e impostare i permessi ACL sul file. Una volta che il file viene creato da un utente malevolto con i permessi ACL appropriati, tutti i file all'interno di C:\Users\Public\Netskope\ diventano modificabili dall'utente non privilegiato. Utilizzando il pseudo-symlink di Windows, questi file possono essere indirizzati ad altre posizioni del sistema e così gli utenti malintenzionati potranno aumentare i privilegi.
Prodotto/i e Versione/i Interessati
Netskope Client for Windows v95 & prior
CVE-ID(s)
CVE-2022-4149
Bonifica
Netskope ha corretto la vulnerabilità e rilasciato un binario con una correzione. Si consiglia ai clienti di aggiornare il proprio Netskope Client alla v100 o successiva. Istruzioni per il download Netskope – Download Netskope Client e Script – Supporto Netskope
Soluzione alternativa
Netskope ha fornito una guida documentata per rafforzare Netskope Client con funzionalità di sicurezza aggiuntive che rafforzeranno ulteriormente la sicurezza del prodotto. Ecco le linee guida – https://docs.netskope.com/en/netskope-client-hardening.html
Migliori pratiche generali di sicurezza
Di seguito sono riportate le migliori pratiche di sicurezza raccomandate per i prodotti Netskope:
Note speciali e ringraziamenti
Netskope attribuisce a Dawson Medin di Mandiant il merito di aver segnalato questo difetto.
Sfruttamento e Divulgazioni Pubbliche
Netskope non è a conoscenza di alcuna divulgazione pubblica o sfruttamento di questa vulnerabilità al momento della pubblicazione.
Storia delle revisioni
| Versione | Data | Sezione | Note |
|---|---|---|---|
| 1.0 | 10 maggio 2023 | Rilascio iniziale |
Disclaimer legale
Nella massima misura consentita dalla legge applicabile, le informazioni fornite in questo avviso sono fornite "così come sono" senza alcuna garanzia. L'uso delle informazioni contenute in questo avviso o nei materiali qui collegati è a tuo rischio. Questo avviso e tutti gli aspetti della Netskope Product Security Incident Response Policy sono soggetti a modifiche senza preavviso. La risposta non è garantita per nessun problema specifico o categoria di questioni. I tuoi diritti riguardanti garanzie, supporto e manutenzione, incluse vulnerabilità in qualsiasi software o servizio Netskope, sono regolati esclusivamente dal valido accordo quadro tra Netskope e te. Le dichiarazioni contenute in questo avviso non modificano, ampliano o non modificano alcun tuo diritto ai sensi del contratto quadro applicabile, né creano garanzie o impegni aggiuntivi.
Informazioni su Netskope
Netskope, il leader SASE, collega in modo sicuro e rapido gli utenti direttamente a internet, a qualsiasi applicazione e alla loro infrastruttura da qualsiasi dispositivo, sia sulla rete che offline. Con CASB, SWG e ZTNA costruiti nativamente in un'unica piattaforma, il Netskope Security Cloud fornisce il contesto più dettagliato, tramite tecnologia brevettata, per consentire l'accesso condizionato e la consapevolezza dell'utente, facendo rispettare i principi di zero trust nella protezione dei dati e nella prevenzione delle minacce ovunque. A differenza di altri che impongono compromessi tra sicurezza e rete, il cloud privato globale di Netskope offre piene capacità di calcolo al margine.
Netskope è veloce ovunque, incentrata sui dati e cloud-smart, il tutto consentendo una buona cittadinanza digitale e offrendo un costo totale di proprietà più basso.