ID de aviso de seguridad: NSKPSA-2023-003
Clasificación de gravedad: media
Primera comunicación: 4 de octubre de 2023
Puntuación CVSS general: 6,6
Versión: 1.0
Description
Netskope fue informado de una vulnerabilidad de seguridad en su producto NSClient donde un usuario malintencionado que no sea administrador puede desactivar Netskope Client mediante el uso de un paquete especialmente diseñado. La causa principal del problema fue que un código de control de usuario cuando lo llamaba un ServiceController de Windows no validaba los permisos asociados con el usuario antes de ejecutar el código de control de usuario. Este código de control de usuario tenía permisos para finalizar el servicio NSClient.
Affected Product(s) and Version(s)
Producto – Netskope Client
Plataforma – Windows
Versión: R100 y anteriores
CVE-ID(s)
CVE-2023-4996
Remediation
Netskope solucionó el problema y lanzó una nueva versión. El problema se solucionó en la versión 101. Se recomienda a los clientes actualizar su cliente a las versiones R101 o superiores. Instrucciones de descarga de Netskope – Descargar Netskope Client – Soporte de Netskope
Workaround
No hay soluciones alternativas disponibles para este problema.
General Security Best Practices
Netskope recomienda a todos nuestros clientes que mantengan sus entornos actualizados con la última versión del software y que además habiliten y configuren las configuraciones de endurecimiento seguro disponibles en la Plataforma para la aplicación: https://support.netskope.com/s/article/Secure-Tenant-Configuration
Notas especiales y agradecimientos
Netskope da crédito a Alexander Katziv de Novartis por informar de este fallo.
Exploitation and Public Disclosures
Netskope no tiene conocimiento de ninguna explotación pública del problema hasta que se publique el aviso.
Revision History
Versión | Fecha | Section | Notes |
---|---|---|---|
1.0 | 4 de octubre de 2023 | Notificación inicial |
Nota legal
En la medida máxima permitida por la ley aplicable, la información proporcionada en este aviso se proporciona "tal cual" sin garantía de ningún tipo. El uso que usted haga de la información contenida en este aviso o de los materiales vinculados aquí es bajo su propio riesgo. Este aviso y todos los aspectos de la Política de respuesta a incidentes de seguridad de productos de Netskope están sujetos a cambios sin previo aviso. No se garantiza la respuesta para ningún problema o clase de problemas específicos. Sus derechos con respecto a garantías, soporte y mantenimiento, incluidas las vulnerabilidades en cualquier software o servicio de Netskope, se rigen únicamente por el acuerdo marco aplicable entre Netskope y usted. Las declaraciones en este aviso no modifican, amplían ni modifican de otro modo ninguno de sus derechos según el acuerdo marco aplicable, ni crean garantías o compromisos adicionales.
Acerca de Netskope
Netskope, el líder de SASE, conecta de forma segura y rápida a los usuarios directamente a Internet, a cualquier aplicación y a su infraestructura desde cualquier dispositivo, dentro o fuera de la red. Con CASB, SWG y ZTNA integrados de forma nativa en una única plataforma, Netskope Security Cloud proporciona el contexto más granular, a través de tecnología patentada, para permitir el acceso condicional y la concienciación del usuario, al tiempo que se aplican los principios de confianza cero en la protección de datos y la prevención de amenazas en todas partes. A diferencia de otros que obligan a hacer concesiones entre seguridad y redes, la nube privada de seguridad global de Netskope proporciona capacidades informáticas completas en el borde.
Netskope ofrece rapidez integral, se centra en los datos y ofrece seguridad inteligente en la nube, al tiempo que habilita una buena ciudadanía digital y proporciona un coste total de propiedad más bajo.