ID do comunicado de segurança: NSKPSA-2024-002
Classificação de gravidade: alta
Comunicado pela primeira vez: 13 de agosto de 2025
Pontuação geral do CVSS: 7.0
Versão: 1.0
CVE-ID: CVE-2024-7402
Description
A Netskope foi notificada sobre uma possível falha em seu agente (Netskope Client), na qual um usuário interno mal-intencionado pode adulterar a configuração do Netskope Client realizando ataques MITM (Man-in-the-Middle) no canal de comunicação do Netskope Client. Uma exploração bem-sucedida exigiria privilégios administrativos na máquina. Uma exploração bem-sucedida pode resultar na alteração temporária da configuração do Netskope Client ou na desativação ou remoção permanente do agente da máquina.
Affected Product(s) and Version(s)
Nome do produto: Netskope Client
Plataforma afetada: Todas
Versões afetadas: Todas (a menos que a correção esteja habilitada nas versões compatíveis)
CVE-ID(s)
CVE-2024-7402 Pontuação base:
CVSS:4.0/AV:L/AC:L/AT:P/PR:H/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H
Correção
A Netskope adicionou a correção "Secure Configuration Service" como uma opção na UI do locatário. Atualizando Netskope Client para R123(123.0.16), 126(126.0.9), O R129 ou superior é um pré-requisito para o Secure Configuration Service.
Netskope Instruções para download – Baixe o Netskope Client e os scripts – Netskope Suporte
Solução alternativa
Não há soluções alternativas para se proteger contra o problema de segurança além de impedir que os usuários instalem ferramentas MITM, como Burp e ZAP, ou impedir que os usuários instalem certificados de terceiros em repositórios confiáveis de sistemas operacionais.
General Security Best Practices
Sempre mantenha o software e os aplicativos atualizados com as versões mais recentes
Configure o monitoramento de aplicativos para detectar quaisquer abusos
Configure e implante os aplicativos com opções de fortalecimento, conforme documentado aqui — https://support.netskope.com/s/article/Secure-Tenant-Configuration
Special Notes and Acknowledgement
A Netskope agradece a Sander de Wit por relatar essa falha.
Exploitation and Public Disclosures
A Netskope não tem conhecimento de nenhuma exploração ativa.
Revision History
Versão | Data | Section | Notes |
---|---|---|---|
1.0 | 13 de agosto de 2025 | Inicial |
Contrato
Na medida máxima permitida pela lei aplicável, as informações fornecidas neste aviso são fornecidas “no estado em que se encontram”, sem qualquer tipo de garantia. O uso das informações contidas neste aviso ou dos materiais aqui vinculados é por sua conta e risco. Este aviso e todos os aspectos da Política de Resposta a Incidentes de Segurança de Produtos da Netskope estão sujeitos a alterações sem aviso prévio. A resposta não é garantida para nenhum problema específico ou classe de problemas. Seus direitos em relação a garantias, suporte e manutenção, incluindo vulnerabilidades em qualquer software ou serviço da Netskope, são regidos exclusivamente pelo contrato principal aplicável entre a Netskope e o senhor. As declarações contidas neste aviso não modificam, ampliam ou alteram nenhum dos seus direitos sob o contrato principal aplicável, nem criam garantias ou compromissos adicionais.
Sobre a Netskope
A Netskope, líder em segurança e redes modernas, atende às necessidades das equipes de segurança e redes, fornecendo acesso otimizado e segurança em tempo real baseada em contexto para pessoas, dispositivos e dados em qualquer lugar. Milhares de clientes, incluindo mais de 30 das empresas da Fortune 100, confiam na plataforma Netskope One, no seu Zero Trust Engine e na sua poderosa rede NewEdge para reduzir riscos e obter visibilidade e controle total sobre a nuvem, IA, SaaS, web e aplicativos privados, proporcionando segurança e acelerando o desempenho sem comprometer a qualidade.