Correzione della vulnerabilità di escalation dei privilegi scoperta nel client Netskope Windows
Netskope prende molto sul serio la protezione delle informazioni dei nostri clienti e dei servizi che offriamo e si impegna a essere responsabile e trasparente nella divulgazione di qualsiasi problema legato al prodotto Netskope. Netskope sta rilasciando questo avviso di sicurezza per fornire informazioni su una correzione di una vulnerabilità scoperta all'interno del client Netskope per Windows. Senza la soluzione di questa vulnerabilità, un attaccante potrebbe eseguire un attacco di escalation privilegiata. Questo avviso fornisce anche indicazioni su cosa possono fare i professionisti della sicurezza che non hanno ancora implementato la correzione per mitigare potenziali attacchi che sfruttano le vulnerabilità; e cosa sta facendo Netskope nell'ambito della sua indagine in corso.
ID avviso di sicurezza: NSKPSA-2020-001
Versione: 1.0
Stato: Pubblicato
Ultima modifica: 23 settembre 2020
| Chi dovrebbe leggere questo documento | Personale tecnico e di sicurezza |
| Impatto della vulnerabilità | Escalation dei privilegi |
| Numero CVE | CVE-2020-24576 (numero riservato) |
| Valutazione di gravità | Alto |
| Punteggio complessivo CVSS | CVSS 7.3 (rilascio pre-fisso) CVSS 6.8 (rilascio post-correzione) |
| Raccomandazioni | Aggiorna all'ultima versione della versione client. |
| Sostituzione dell'avviso di sicurezza | Nessuna |
| Avvertenze | Nessuna |
| Software interessato | Netskope Client R77 e versioni precedenti |
| Versione aggiornata del software | Release 78 |
| Note speciali e ringraziamenti | The Home Depot - Red Team DART |
| Riferimento CWE | CWE-269: Gestione impropria dei privilegi |
Descrizione
Netskope prende molto sul serio la protezione delle informazioni dei nostri clienti e dei servizi che offriamo e si impegna a essere responsabile e trasparente nella divulgazione di qualsiasi problema legato al prodotto Netskope. Netskope sta rilasciando questo avviso di sicurezza per fornire informazioni su una correzione di una vulnerabilità scoperta all'interno del client Netskope per Windows. Senza la soluzione di questa vulnerabilità, un attaccante potrebbe eseguire un attacco di escalation privilegiata. Questo avviso fornisce anche indicazioni su cosa possono fare i professionisti della sicurezza che non hanno ancora implementato la correzione per mitigare potenziali attacchi che sfruttano le vulnerabilità; e cosa sta facendo Netskope nell'ambito della sua indagine in corso.
Questa versione/patch risolve i seguenti problemi: CVE-2020-24576 (Questo è un numero riservato. Pertanto, i dettagli online non saranno disponibili fino alla pubblicazione del CVE)
Componenti colpiti
Netskope Windows Client Service (stAgentSvc.exe)
Bonifica
Netskope Client Release 78. Le istruzioni per il download sono disponibili qui.
Soluzione alternativa
Al momento, non esiste una soluzione alternativa. Si prega di valutare l'aggiornamento all'ultima versione di Netskope il client Windows.
Note speciali e ringraziamenti
Netskope attribuisce il merito di Red Team DART di The Home Depot per aver segnalato questa vulnerabilità.
Questo Avviso di sicurezza è stato redatto dal Product Security Incident Response Team di Netskope, Inc.
Cosa è influenzato da questa vulnerabilità di sicurezza?
Netskope Windows Client R77 e precedenti.
Devo aggiornare immediatamente?
Sì, Netskope raccomanda a tutti i clienti di eseguire l'ultima versione del software e di valutare questa notifica con altri controlli esistenti per prendere una decisione. Netskope raccomanda inoltre ai clienti di utilizzare gli strumenti CVSS v3.1 extended scoring o OWASP vulnerability criticality scoring per supportare la loro decisione.
Versioni interessate
Qualsiasi Netskope Client di distribuzione su Windows prima di R78.
Versioni protette
R78 o successivamente. Netskope raccomanda a tutti i clienti di verificare di aver applicato gli aggiornamenti più recenti.
Quali problemi affrontano questa release e/o patch?
La release include la correzione per il problema segnalato così come altri elementi che si possono trovare nelle nostre note di rilascio: Link delle Note di Rilascio del Supporto Netskope
Come faccio a sapere se il mio Netskope Client è vulnerabile o meno?
Il prodotto e la versione possono essere trovati navigando fino al Netskope Client, clic destro e consultando "Informazioni". Un esempio è riportato di seguito:
Cosa ha fatto Netskope per risolvere la questione?
Netskope ha rilasciato un New release per risolvere questa vulnerabilità di sicurezza.
Dove posso scaricare la soluzione?
Si prega di visitare le note di aggiornamento sul supporto.Netskope.com.
Come risponde Netskope a questo e ad altri difetti di sicurezza?
Netskope segue le linee guida pubbliche per la segnalazione di preoccupazioni e questioni provenienti dalla comunità di ricerca, disponibili su: https://www.netskope.com/vulnerability-disclosure-policy. Inoltre, Netskope segue un processo documentato di triage, bonifica e test per qualsiasi elemento segnalato.
Come posso scoprire vulnerabilità di sicurezza nei vostri prodotti?
Si prega di consultare le note di rilascio e gli avvisi di sicurezza sul supporto.Netskope.com.
Come è stato scoperto?
Questo è stato segnalato a Netskope da The Home Depot – Red Team DART.
Cos'è una "liberazione d'oro"?
Una versione golden è una versione del nostro cliente che subisce un'ampia copertura di test e supporta la retrocompatibilità fino a due versioni precedenti. Consigliamo di distribuire la golden release del Client agli endpoint quando l'aggiornamento automatico viene disabilitato. Ulteriori informazioni sono disponibili sul nostro sito di supporto.