レポートを読む:AI時代にCIOとCEOの連携を実現する方法

閉める
閉める
明日に向けたネットワーク
明日に向けたネットワーク
サポートするアプリケーションとユーザー向けに設計された、より高速で、より安全で、回復力のあるネットワークへの道を計画します。
Netskopeを体験しませんか?
Netskopeプラットフォームを実際に体験する
Netskope Oneのシングルクラウドプラットフォームを直接体験するチャンスです。自分のペースで進められるハンズオンラボにサインアップしたり、毎月のライブ製品デモに参加したり、Netskope Private Accessの無料試乗に参加したり、インストラクター主導のライブワークショップに参加したりできます。
SSEのリーダー。 現在、シングルベンダーSASEのリーダーです。
Netskope は、 SSE プラットフォームと SASE プラットフォームの両方で、ビジョンで最も優れたリーダーとして認められています
2X ガートナーマジック クアドラント SASE プラットフォームのリーダー
旅のために構築された 1 つの統合プラットフォーム
ダミーのためのジェネレーティブAIの保護
ダミーのためのジェネレーティブAIの保護
ジェネレーティブ AI の革新的な可能性と堅牢なデータ セキュリティ プラクティスのバランスを取る方法をご覧ください。
ダミーのための最新のデータ損失防止(DLP)eBook
最新の情報漏えい対策(DLP)for Dummies
クラウド配信型 DLP に移行するためのヒントとコツをご紹介します。
SASEダミーのための最新のSD-WAN ブック
SASEダミーのための最新のSD-WAN
遊ぶのをやめる ネットワークアーキテクチャに追いつく
リスクがどこにあるかを理解する
Advanced Analytics は、セキュリティ運用チームがデータ主導のインサイトを適用してより優れたポリシーを実装する方法を変革します。 Advanced Analyticsを使用すると、傾向を特定し、懸念事項に的を絞って、データを使用してアクションを実行できます。
Netskopeテクニカルサポート
Netskopeテクニカルサポート
クラウドセキュリティ、ネットワーキング、仮想化、コンテンツ配信、ソフトウェア開発など、多様なバックグラウンドを持つ全世界にいる有資格のサポートエンジニアが、タイムリーで質の高い技術支援を行っています。
Netskopeの動画
Netskopeトレーニング
Netskopeのトレーニングは、クラウドセキュリティのエキスパートになるためのステップアップに活用できます。Netskopeは、お客様のデジタルトランスフォーメーションの取り組みにおける安全確保、そしてクラウド、Web、プライベートアプリケーションを最大限に活用するためのお手伝いをいたします。
Netskopeセキュリティアドバイザリ

NSKPSA-2024-004

Netskope Client installer with symbolic link following‬ ‭ vulnerability leading to privilege escalation

セキュリティアドバイザリID: NSKPSA-2024-004
深刻度評価:中程度
最初に伝えられたこと:2025年4月15日
CVSS総合スコア: 5.2
バージョン: 1.0
CVE-ID:‬‭CVE-2024-13177 (英語)

 

Description
Netskope Client on Mac OS is impacted by a vulnerability in which the postinstall script‬ does not properly validate the path of the file “nsinstallation”.A standard user could‬ potentially create a symlink of the file “nsinstallation” to escalate the privileges of a different‬ file on the system.

 

Affected Product(s) and Version(s)
商品名: Netskope Client
影響を受けるプラットフォーム: MacOS
影響を受けるバージョン: R123 より前のすべてのバージョン

 

CVE-ID(s)
CVE-2024-13177 (英語)
‭CVSS:4.0/AV:L/AC:H/AT:N/PR:L/UI:N/VC:N/VI:N/V A:N/SC:H/SI:H/SA:H (5.2)

 

Remediation
Netskopeは、この問題に対するセキュリティパッチをリリースしました。 以下をご覧ください 

  • パッチバージョン:R123以降
  • パッチ バックポートされたバージョン: EHF バージョン 117.1.11.2310 および 120.1.10.2306

Netskopeダウンロード手順– Netskope Clientとスクリプトのダウンロード – Netskopeサポート

 

回避策
現時点では、回避策はありません。

 

General Security Best Practices
Netskope 製品に搭載されているセキュリティ強化オプションを使い、セキュリティを強化するための設定を行うことを推奨しています https://docs.netskope.com/en/secure-tenant-configuration-and-hardening/

 

Special Notes and Acknowledgement
Netskopeは、この欠陥を報告したWithSecure ConsultingのMax Keasley氏の功績を認めています。

 

Exploitation and Public Disclosures
Netskopeは、セキュリティ問題の積極的な悪用を認識していません。

 

Revision History

バージョン日付SectionNotes
1.02025年4月15日初期リリース

 

免責事項
適用法で認められる最大限の範囲で、この通知で提供される情報は、いかなる種類の保証もなく「現状のまま」提供されます。 本通知に記載されている情報または本通知にリンクされている資料の使用は、お客様ご自身の責任で行ってください。 この通知およびNetskopeの製品セキュリティインシデント対応ポリシーのすべての側面は、予告なしに変更される場合があります。 特定の問題または問題のクラスに対する応答は保証されません。 Netskopeソフトウェアまたはサービスの脆弱性を含む、保証、サポート、およびメンテナンスに関するお客様の権利は、Netskopeとお客様の間の該当する基本契約によってのみ管理されます。 本通知の記載は、該当する基本契約に基づくお客様の権利を修正、拡大、またはその他の方法で修正するものではなく、また、追加の保証や確約を作成するものでもありません。

 

Netskopeについて
SASEのリーダーであるNetskopeは、ネットワークの内外を問わず、あらゆるデバイスからユーザーをインターネット、あらゆるアプリケーション、インフラストラクチャに安全かつ迅速に接続します。Netskope Security Cloudは、単一のプラットフォームにネイティブに構築された CASB、SWG、ZTNAを使用して、特許取得済みのテクノロジーを介して最も詳細なコンテキストを提供し、あらゆる場所でデータ保護と脅威防止全体にゼロトラスト原則を適用しながら、条件付きアクセスとユーザー認識を可能にします。 セキュリティとネットワーキングのトレードオフを強制する他の企業とは異なり、Netskopeのグローバルセキュリティプライベートクラウドは、エッジで完全なコンピューティング機能を提供します。

Netskopeは、あらゆる場所で高速、データ中心、クラウドスマートなソリューションで、優れたデジタル化を実現し、トータルコストの削減に貢献しています。