Netskope Admin UI CSV Injection
Questo aggiornamento risolve un problema nell'interfaccia utente di amministrazione di Netskope, in cui un utente non autenticato può iniettare un payload dannoso nell'interfaccia utente di amministrazione, in grado di compromettere il computer dell'amministratore quando viene scaricato un report CSV.
ID avviso di sicurezza: NSKPSA-2020-002
Versione: 1.0
Stato: Pubblicato
Ultima modifica: 19 ottobre 2020
| Chi dovrebbe leggere questo documento | Personale tecnico e di sicurezza |
| Impatto della vulnerabilità | Escalation dei privilegi |
| Numero CVE | CVE-2020-28845 |
| Valutazione di gravità | Alto |
| Punteggio complessivo CVSS | CVSS 7.3 |
| Raccomandazioni | Verifica dell'aggiornamento all'ultima versione dell'interfaccia utente di amministrazione di Netskope. |
| Sostituzione dell'avviso di sicurezza | Nessuna |
| Avvertenze | Nessuna |
| Software interessato | Versione del software dell'interfaccia utente amministrativa Netskope prima della 79.0.0 |
| Versione aggiornata del software | Software Netskope Admin UI versione 79 |
| Note speciali e ringraziamenti | Etisalat - Squadra Rossa |
| Riferimento CWE | CWE-1236: Neutralizzazione impropria degli elementi formula in un file CSV |
Descrizione
Questo aggiornamento risolve un problema nell'interfaccia utente di amministrazione di Netskope, in cui un utente non autenticato può iniettare un payload dannoso nell'interfaccia utente di amministrazione, in grado di compromettere il computer dell'amministratore quando viene scaricato un report CSV.
Questa versione/patch risolve i seguenti problemi: CVE-2020-nnnn
Componenti colpiti
Interfaccia amministrativa Netskope – Scaricamento del report del log di audit.
Tutti questi problemi sono stati risolti nella versione R79 dell'interfaccia utente di amministrazione di Netskope rilasciata dal 12 al 14 ottobre.
Bonifica
Questa vulnerabilità è stata analizzata, convalidata e corretta da Netskope. Ai clienti viene automaticamente aggiornato l'interfaccia utente di amministrazione di Netskope alla versione 79.
Soluzione alternativa
Nessuna
Note speciali e ringraziamenti
Netskope attribuisce il merito ad Aamir Rehman del Team Rosso di Etisalat per aver segnalato questo difetto.
Questo Avviso di sicurezza è stato redatto dal Product Security Incident Response Team di Netskope, Inc.
Lo usiamo per comunicare quando un cliente abusa dei nostri sistemi?
No, per favore contatta [email protected] per ricevere supporto su questo.
Cosa è influenzato da questa vulnerabilità di sicurezza?
Interfaccia Web Netskope utilizzata dai clienti per gestire i propri inquilini.
Devo aggiornare immediatamente?
Nessuna azione richiesta dai nostri clienti. Questo è un riconoscimento della vulnerabilità e della CVE.
Versioni interessate
Tutte le versioni del software Netskope Admin UI precedenti alla R79.
Versioni protette
N/A
Quali problemi affrontano questa release e/o patch?
La release include la correzione per il problema segnalato oltre ad altri elementi disponibili su: Note di rilascio di supporto Netskope
Come faccio a sapere se la mia WebUI Netskope è vulnerabile o meno?
Il prodotto e la versione possono essere trovati visitando la Dashboard dell'interfaccia amministrativa Netskope, cliccando su Impostazioni e selezionando la versione software.

Cosa ha fatto Netskope per risolvere la questione?
Netskope ha risolto il problema nella versione 79 per risolvere questa falla di sicurezza. Gli ambienti dei clienti vengono automaticamente aggiornati come parte del nostro processo di rilascio.
Dove posso scaricare la soluzione?
N/A
Come risponde Netskope a questo e ad altri difetti di sicurezza?
Netskope dispone di un programma privato di taglie contro i bug, oltre alle seguenti linee guida pubbliche per la segnalazione di preoccupazioni e problemi dalla comunità di ricerca, disponibili su: Vulnerability Disclosure Policy.
Netskope segue un processo documentato di selezione, correzione e verifica per tutti gli elementi segnalati.
Come posso scoprire vulnerabilità di sicurezza nei vostri prodotti?
Visita la sezione degli avvisi di sicurezza della nostra pagina di supporto all'indirizzo: Avvisi di sicurezza.
Come è stato scoperto?
Questo è stato trovato e riportato a Netskope da Aamir Rehman – Etisalat Red Team tramite il processo di divulgazione delle vulnerabilità pubblicato da Netskope.
