Toto bezpečnostní oznámení se týká následující chyby v zabezpečení CVE: CVE-2017-5679.
Společnost NETGEAR si je vědoma problému zabezpečení, který může dovolit útočníkovi získat heslo správce routeru prostřednictvím nezabezpečené časové značky. K této potenciální zranitelnosti dochází pouze tehdy, pokud má útočník možnost přístupu k vnitřní síti nebo je v routeru povolena funkce vzdáleného přístupu.
Funkce vzdáleného přístupu je ve výchozím nastavení routeru vypnuta. Aby se tato náchylnost projevila, musela by být funkce vzdáleného přístupu uživatelem zapnuta v pokročilém nastavení routeru.
Opravy firmwaru jsou k dispozici pro následující dotčené produkty. Chcete-li si stáhnout verzi firmwaru, která opravuje potenciální zranitelnost hesla, klikněte na níže uvedený odkaz pro svůj model a přejděte na stránku s vydáním firmwaru, kde získáte další pokyny:
Tato chyba zabezpečení má vliv také na následující produkty:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
Společnost NETGEAR plánuje vydat aktualizace firmwaru, které opravují zranitelnost hesla způsobenou nezabezpečenou časovou značkou u všech dotčených produktů.
Společnost NETGEAR doporučuje vypnout funkci vzdáleného přístupu k routeru do vydání opravy firmwaru pro váš produkt. Funkce vzdáleného přístupu je ve výchozím nastavení vypnuta. Více informací naleznete v uživatelské příručce vašeho produktu dostupné na adrese http://www.netgear.com/support/.
Pokud nedokončíte všechny doporučené kroky, budete nadále vystaveni možnosti ohrožení hesla. Společnost NETGEAR nezodpovídá za žádné důsledky, kterým by se bylo možné vyhnout provedením doporučení uvedených v tomto oznámení.
Jakmile bude mít společnost NETGEAR dostupných více informací, bude tento článek s databází vědomostí aktualizovat.
Tuto chybu objevil Kevin Chung. Kevin Chung je bezpečnostním technikem ve společnosti Canary Connect a autorem CTFd (https://ctfd.io), populárního open source rozhraní typu Capture The Flag využívaného ke vzdělávání studentů a trénování hackerů. Předtím Kevin pracoval ve společnosti Bishop Fox, kde prováděl testování průniku. Promoval z informatiky na Newyorské polytechnické univerzitě v nepříliš proslulé laboratoři informačních systémů a internetového zabezpečení poté, co roky spravoval její proslulý projekt CSAW CFT. Spravuje technologický blog na adrese https://blog.kchung.co. Můžete jej také najít na Twitteru na adrese: https://twitter.com/kchungco.
Ceníme si toho, že jste nás upozornili na problémy v zabezpečení. Společnost NETGEAR neustále monitoruje známé i neznámé hrozby. Pro podporu produktů společnosti NETGEAR je zásadní, abychom byli aktivní, nikoli pouze reaktivní.
Poslání společnosti NETGEAR je být inovativním lídrem v propojování světa s internetem. Chceme-li toto poslání naplnit, snažíme se získat a udržet si důvěru všech, kteří pro konektivitu používají produkty společnosti NETGEAR.
Chcete-li ohlásit chybu v zabezpečení, přejděte na stránku https://bugcrowd.com/netgear.
Pokud jste zákazníkem společnosti NETGEAR a máte pochybnosti o zabezpečení, můžete se obrátit na zákaznickou podporu společnosti NETGEAR na adrese techsupport.security@netgear.com.
Máte-li jiné problémy, navštivte stránku http://www.netgear.com/about/security/.
E-mailová adresa security@netgear.com již nepřijímá zprávy a není aktivně monitorována.