Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación de XPC del proceso nsAuxiliarySvc en el cliente de Netskope en macOS (CVE-2021-41388)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
04/01/2022
Última modificación:
13/01/2022

Descripción

El cliente de Netskope versiones anteriores a 89.x en macOS, está afectado por una vulnerabilidad de escalada de privilegios local. La implementación de XPC del proceso nsAuxiliarySvc no lleva a cabo la comprobación de las nuevas conexiones antes de aceptar la conexión. Así, cualquier usuario con pocos privilegios puede conectarse y llamar a los métodos externos definidos en el servicio XPC como root, elevando su privilegio al nivel más alto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netskope:netskope:*:*:*:*:*:*:*:* 89 (excluyendo)
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:*