Vulnerabilidad en la implementación de XPC del proceso nsAuxiliarySvc en el cliente de Netskope en macOS (CVE-2021-41388)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
04/01/2022
Última modificación:
13/01/2022
Descripción
El cliente de Netskope versiones anteriores a 89.x en macOS, está afectado por una vulnerabilidad de escalada de privilegios local. La implementación de XPC del proceso nsAuxiliarySvc no lleva a cabo la comprobación de las nuevas conexiones antes de aceptar la conexión. Así, cualquier usuario con pocos privilegios puede conectarse y llamar a los métodos externos definidos en el servicio XPC como root, elevando su privilegio al nivel más alto
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:netskope:netskope:*:*:*:*:*:*:*:* | 89 (excluyendo) | |
| cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



