ID do aviso de segurança: NSKPSA-2023-002
Classificação de gravidade: alta
Primeiro comunicado: 10 de maio de 2023
Pontuação geral do CVSS: 7,0
Versão: 1.0
Description
O serviço Netskope Client no Windows é executado como NT AUTHORITY\SYSTEM, que grava arquivos de log em um diretório gravável (C:\Users\Public\netSkope) para um usuário padrão. Os arquivos são criados e gravados com uma conta SYSTEM, exceto um arquivo (logplaceholder) que herda a permissão, dando a todos os usuários uma lista completa de controle de acesso. Netskope Client restringe o acesso a este arquivo permitindo apenas permissões de leitura como usuário padrão. Sempre que o serviço Netskope Client é reiniciado, ele exclui o logplaceholder e o recria, criando uma condição de corrida, que pode ser explorada por um usuário local mal-intencionado para criar o arquivo e definir permissões ACL no arquivo. Depois que o arquivo é criado por um usuário mal-intencionado com permissões ACL adequadas, todos os arquivos em C:\Users\Public\Netskope\ tornam-se modificáveis pelo usuário sem privilégios. Ao usar o pseudo-link simbólico do Windows, esses arquivos podem ser apontados para outros locais do sistema e, assim, usuários mal-intencionados poderão elevar privilégios.
Affected Product(s) and Version(s)
Netskope Client para Windows v95 e anteriores
CVE-ID(s)
CVE-2022-4149
Remediation
A Netskope corrigiu a vulnerabilidade e lançou um binário com uma correção. Recomenda-se que os clientes atualizem seu Netskope Client para v100 ou posterior. Instruções de download do Netskope – Baixe Netskope Client – Suporte Netskope
Workaround
A Netskope forneceu um guia documentado sobre como fortalecer o Netskope Client com recursos de segurança adicionais que fortalecerão ainda mais a segurança do produto. Aqui estão as diretrizes – https://docs.netskope.com/en/netskope-client-hardening.html
Melhores práticas gerais de segurança
A seguir estão as práticas recomendadas de segurança para produtos Netskope:
Special Notes and Acknowledgement
A Netskope dá os créditos a Dawson Medin, da Mandiant, por relatar essa falha.
Exploitation and Public Disclosures
A Netskope não tem conhecimento de qualquer divulgação pública e exploração desta vulnerabilidade no momento da publicação.
Revision History
Versão | Data | Section | Notes |
---|---|---|---|
1.0 | 10 de maio de 2023 | lançamento inicial |
Contrato
Na extensão máxima permitida pela lei aplicável, as informações fornecidas neste aviso são fornecidas “como estão”, sem garantia de qualquer tipo. O uso das informações contidas neste aviso ou dos materiais aqui vinculados é por sua conta e risco. Este aviso e todos os aspectos da Política de Resposta a Incidentes de Segurança de Produtos da Netskope estão sujeitos a alterações sem aviso prévio. A resposta não é garantida para qualquer questão ou classe de questões específica. Seus direitos relativos a garantias, suporte e manutenção, incluindo vulnerabilidades em qualquer software ou serviço da Netskope, são regidos exclusivamente pelo contrato principal aplicável entre a Netskope e você. As declarações neste aviso não modificam, ampliam ou de outra forma alteram qualquer um dos seus direitos sob o contrato principal aplicável, nem criam quaisquer garantias ou compromissos adicionais.
Sobre a Netskope
A Netskope, líder em SASE, conecta usuários com segurança e rapidez diretamente à Internet, a qualquer aplicativo e à sua infraestrutura, a partir de qualquer dispositivo, dentro ou fora da rede. Com CASB, SWG e ZTNA construídos nativamente em uma única plataforma, o Netskope Security Cloud fornece o contexto mais granular, por meio de tecnologia patenteada, para permitir acesso condicional e conscientização do usuário, ao mesmo tempo que aplica princípios de confiança zero na proteção de dados e prevenção de ameaças em todos os lugares. Ao contrário de outros que forçam compensações entre segurança e rede, a nuvem privada de segurança global da Netskope oferece recursos completos de computação na borda.
A Netskope é rápida em todos os lugares, centrada nos dados e muito bem preparada para a nuvem, proporcionando também uma boa cidadania digital e um menor custo total de propriedade.