Společnost NETGEAR je si vědoma dvou souvisejících bezpečnostních problémů, které mohou místnímu útočníkovi vykonávat v bezdrátovém přístupovém bodu příkazy a poskytovat přístup do systému souborů přístupového bodu. Tyto chyby v zabezpečení umožňují útočníkovi vkládat příkazy pomocí libovolného ze dvou nezabezpečených formulářů PHP. Ke vzdálenému zneužití této chyby v zabezpečení lze využít metod Cross-site request forgery (CSRF) a cross-site scripting (XSS).
Tyto chyby zabezpečení mají vliv na následující produkty:
- WN604 s verzí firmwaru 3.3.3 a starší
- WNAP210v2 s verzí firmwaru 3.5.20.0 a starší
- WNAP320 s verzí firmwaru 3.5.20.0 a starší
- WNDAP350 s verzí firmwaru 3.5.20.0 a starší
- WNDAP360 s verzí firmwaru 3.5.20.0 a starší
- WNDAP620 s verzí firmwaru 2.0.11 a starší
- WNDAP660 s verzí firmwaru 3.5.20.0 a starší
- WND930 s verzí firmwaru 2.0.11 a starší
- WAC120 s verzí firmwaru 2.0.7 a starší
Opravy firmwaru jsou k dispozici pro všechny dotčené produkty. Společnost NETGEAR důrazně doporučuje, aby všichni uživatelé provedli aktualizaci na nejnovější verzi firmwaru, která opravuje chybu v zabezpečení při vkládání příkazů, chybu v zabezpečení souborového systému a vkládání formulářů PHP.
Chcete-li si stáhnout aktualizaci firmwaru, která opravuje chybu v zabezpečení PHP:
- Navštivte webovou stránku Centrum stahování NETGEAR.
- V části Hledat zaškrtněte políčko vedle možnosti Firmware/Software.
- Do pole pro vyhledávání zadejte číslo modelu a klikněte na ikonu lupy.
- V rozevíracím seznamu vyberte příslušný model zařízení.
Pokud se rozevírací nabídka nezobrazí, zkontrolujte, že jste číslo modelu zadali správně, nebo pro vyhledání modelu použijte rozpis produktů. - Klikněte na nejnovější verzi firmwaru uvedenou v horní části seznamu.
Jakmile zvolíte místo pro stažení aktualizace firmwaru, začne jeho stahování. - (Volitelné) Chcete-li zobrazit poznámky pro tuto verzi firmwaru, klepněte na možnost Poznámky k verzi.
- Rozbalte nový firmware na místo, kde jej snadno najdete, například na plochu.
- Nainstalujte nový firmware podle pokynů v uživatelské příručce k vašemu produktu, která je k dispozici pod položkou Dokumentace v Centru stahování.
Pokud neaktualizujete firmware, budete stále vystaveni hrozbě poškození systému souborů, vzdáleného přístupu a provádění příkazů. Společnost NETGEAR nezodpovídá za žádné důsledky, kterým by se bylo možné vyhnout aktualizací firmwaru doporučenou v tomto oznámení.
Ceníme si toho, že jste nás upozornili na problémy v zabezpečení. Společnost NETGEAR neustále monitoruje známé i neznámé hrozby. Pro podporu produktů společnosti NETGEAR je zásadní, abychom byli aktivní, nikoli pouze reaktivní.
Poslání společnosti NETGEAR je být inovativním lídrem v propojování světa s internetem. Chceme-li toto poslání naplnit, snažíme se získat a udržet si důvěru všech, kteří pro konektivitu používají produkty společnosti NETGEAR.
Chcete-li ohlásit chybu v zabezpečení, přejděte na stránku https://bugcrowd.com/netgear.
Pokud jste zákazníkem společnosti NETGEAR a máte pochybnosti o zabezpečení, můžete se obrátit na zákaznickou podporu společnosti NETGEAR na adrese techsupport.security@netgear.com.
Máte-li jiné problémy, navštivte stránku http://www.netgear.com/about/security/.
E-mailová adresa security@netgear.com již nepřijímá zprávy a není aktivně monitorována.