Toto bezpečnostní oznámení se týká následující chyby v zabezpečení CVE: CVE-2017-6862.
Společnost NETGEAR si je vědoma bezpečnostního problému, který umožňuje vzdálenému útočníkovi obejít ověření a zadávat příkazy na některých modelech routerů. K této potenciální zranitelnosti dochází, když útočník využije přeplnění vyrovnávací paměti routeru a dostane se do webové správy routeru, kde může vykonávat příkazy bez ověření.
K této potenciální zranitelnosti lze zneužít pouze tehdy, pokud má útočník možnost přístupu k vnitřní síti nebo je v routeru povolena funkce vzdáleného přístupu. Funkce vzdáleného přístupu je ve výchozím nastavení vypnuta. Uživatelé mohou zapnout funkci vzdáleného přístupu v pokročilém nastavení.
Tato chyba zabezpečení má vliv na následující produkty:
- WNR2000v3
- WNR2000v4
- WNR2000v5
- R2000
Společnost NETGEAR vydala verze aktualizací firmwaru, které odstraňují chybu zabezpečení při zadávání neověřených vzdálených kódů u všech postižených produktů.
Společnost NETGEAR důrazně doporučuje, aby si všichni dotčení uživatelé do svého produktu co nejdříve stáhli aktualizaci firmwaru s opravami.
Stažení nejnovějšího firmwaru produktu NETGEAR:
- Navštivte webovou stránku Centrum stahování NETGEAR.
- V části Hledat zaškrtněte políčko vedle možnosti Firmware/Software.
- Do pole pro vyhledávání zadejte číslo modelu a klikněte na ikonu lupy.
- V rozevíracím seznamu vyberte příslušný model zařízení.
Pokud se rozevírací nabídka nezobrazí, zkontrolujte, že jste číslo modelu zadali správně, nebo pro vyhledání modelu použijte rozpis produktů. - Pod nejnovější verzí firmwaru uvedenou v horní části seznamu klikněte na možnost Poznámky k verzi.
Ujistěte se, že čtete poznámky k verzi související s firmwarem a nikoli se softwarovým nástrojem nebo aplikací. Nadpis stránky s poznámkami k verzi vždy začíná slovy „Verze firmwaru“.
- Při stažení a instalaci nového firmwaru postupujte podle pokynů uvedených v poznámkách k verzi.
Pokud neaktualizujete firmware, budete stále vystaveni hrozbě zadávání neověřených vzdálených kódů. Společnost NETGEAR nezodpovídá za žádné důsledky, kterým by se bylo možné vyhnout aktualizací firmwaru doporučenou v tomto oznámení.
Tuto zranitelnost společnosti NETGEAR nahlásil Maxime Peterlin ze společnosti ON-X (https://www.on-x.com/).
Ceníme si toho, že jste nás upozornili na problémy v zabezpečení. Společnost NETGEAR neustále monitoruje známé i neznámé hrozby. Pro podporu produktů společnosti NETGEAR je zásadní, abychom byli aktivní, nikoli pouze reaktivní.
Poslání společnosti NETGEAR je být inovativním lídrem v propojování světa s internetem. Chceme-li toto poslání naplnit, snažíme se získat a udržet si důvěru všech, kteří pro konektivitu používají produkty společnosti NETGEAR.
Chcete-li ohlásit chybu v zabezpečení, přejděte na stránku https://bugcrowd.com/netgear.
Pokud jste zákazníkem společnosti NETGEAR a máte pochybnosti o zabezpečení, můžete se obrátit na zákaznickou podporu společnosti NETGEAR na adrese techsupport.security@netgear.com.
Máte-li jiné problémy, navštivte stránku http://www.netgear.com/about/security/.
E-mailová adresa security@netgear.com již nepřijímá zprávy a není aktivně monitorována.