Přidružená ID CVE:
- CVE-2017-13077
- CVE-2017-13078
- CVE-2017-13079
- CVE-2017-13080
- CVE-2017-13081
- CVE-2017-13082
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
Přidružené číslo CERT/CC VU: VU#228519
Společnost NETGEAR si je vědoma chyb v zabezpečení WPA-2 (známých jako útoky KRACK), které mají vliv na produkty NETGEAR připojené k síti WiFi v roli klientů. Těmto chybám jste potenciálně vystaveni za následujících podmínek:
- Vaše zařízení jsou náchylná pouze tehdy, je-li útočník ve fyzické vzdálenosti a bezdrátovém rozsahu vaší sítě.
- Routery a brány jsou dotčeny pouze tehdy, jsou-li v režimu mostu (který ve výchozím nastavení není povolen a není většinou uživatelů používán). Proces WPA-2 handshake je zahájen routerem v režimu mostu jen při připojování nebo opětovném připojování k routeru.
- Extendery, kamery Arlo a satelity jsou dotčeny při procesu WPA-2 handshake, který je zahájen pouze při připojování nebo opětovném připojování k routeru.
- Mobilní hotspoty jsou dotčeny pouze při používání dat WiFi, která nejsou povolena ve výchozím nastavení.
Pokud jsou tyto zranitelnosti zneužity, útočník by mohl vytvořit následující typy útoků, mezi ně patří:
- Odposlouchávání komunikaci mezi dotčeným produktem a routerem, ke kterému je připojen.
- Zmocnění se nezašifrovaných webových relací (relace, které nepoužívají HTTPS). Zašifrovaný provoz, jako jsou bankovní webové relace a kamera Arlo, zůstávají chráněné.
Tyto chyby zabezpečení WPA-2 mají vliv na následující produkty:
Kamery Arlo:
- ABC1000
- VMC3040
- VMC3040S
WiFi systémy Orbi a Orbi Pro:
- RBS50 s verzí firmwaru 2.0.0.74 a starší
- RBS40 s verzí firmwaru 2.0.0.56 a starší
- RBW30 s verzí firmwaru 2.0.0.34 a starší
- SRR60 a SRS60 s verzí firmwaru 1.12.1.28 a starší
Routery a brány (když jsou používány v režimu mostu):
- Model JR6150 s verzí firmwaru 1.0.1.10 a starší
- Model R6020 s verzí firmwaru 1.0.0.18 a starší
- Model R6050 s verzí firmwaru 1.0.1.10 a starší
- Model R6080 s verzí firmwaru 1.0.0.18 a starší
- Model R6100 s verzí firmwaru 1.0.1.16 a starší
- Model R6120 s verzí firmwaru 1.0.0.30 a starší
- Model R6220 s verzí firmwaru 1.1.0.50 a starší
- Model R6250 s verzí firmwaru 1.0.4.14 a starší
- Model R6700v2 s verzí firmwaru 1.1.0.42 a starší
- Model R6800 s verzí firmwaru 1.1.0.42 a starší
- Model R6900 s verzí firmwaru 1.0.1.30 a starší
- Model R7000 s verzí firmwaru 1.0.9.12 a starší
- Model R7500 s verzí firmwaru 1.0.0.110 a starší
- Model R7500v2 s verzí firmwaru 1.0.3.16 a starší
- Model R7800 s verzí firmwaru 1.0.2.36 a starší
- Model R8300 s verzí firmwaru 1.0.2.106 a starší
- Model R8500 s verzí firmwaru 1.0.2.106 a starší
- Model R9000 s verzí firmwaru 1.0.2.40 a starší
Extendery bezdrátové sítě:
- Model EX2700 s verzí firmwaru 1.0.1.20 a starší
- Model EX3700 s verzí firmwaru 1.0.0.62 a starší
- Model EX3800 s verzí firmwaru 1.0.0.62 a starší
- Model EX6000 s verzí firmwaru 1.0.0.20_1.0.11 a starší
- Model EX6100v1 s verzí firmwaru 1.0.2.16_1.1.130 a starší
- Model EX6100v2 s verzí firmwaru 1.0.1.50 a starší
- Model EX6120 s verzí firmwaru 1.0.0.30_1.0.20 a starší
- Model EX6130 s verzí firmwaru 1.0.0.16 a starší
- Model EX6150v1 s verzí firmwaru 1.0.0.32_1.0.68 a starší
- Model EX6150v2 s verzí firmwaru 1.0.1.50 a starší
- Model EX6200v1 s verzí firmwaru 1.0.3.76_1.1.111 a starší
- Model EX6200v2 s verzí firmwaru 1.0.1.50 a starší
- Model EX6400 s verzí firmwaru 1.0.1.60 a starší
- Model EX7000 s verzí firmwaru 1.0.0.50_1.0.101 a starší
- Model EX7300 s verzí firmwaru 1.0.1.60 a starší
- Model PR2000 s verzí firmwaru 1.0.0.18 a starší
- Model WN2000RPTv3 s verzí firmwaru 1.0.1.4 a starší
- Model WN3000RPv3 s verzí firmwaru 1.0.2.32 a starší
- Model WN3100RPv2 s verzí firmwaru 1.0.0.22 a starší
Bezdrátové adaptéry:
- Model A6100 s verzí firmwaru 1.0.0.32 a starší
- Model A6210 s verzí firmwaru 1.0.0.36 a starší
- Model A7000 s verzí firmwaru 1.0.0.11 a starší
- Model WNA3100M s verzí firmwaru 1.2.0.7 a starší
- Model WNDA3100v3 s verzí firmwaru 1.0.0.10 a starší
Mobilní hotspoty:
- AC810
- AC815
- MR1100
Bezdrátové přístupové body:
- Model WAC104 s verzí firmwaru starší než 1.0.4.9
- Model WAC120 s verzí firmwaru starší než 2.1.5
- Model WAC505 s verzí firmwaru starší než 1.5.3.7
- Model WAC510 s verzí firmwaru starší než 1.5.3.7
- Model WAC720 s verzí firmwaru starší než 3.7.12.0
- Model WAC730 s verzí firmwaru starší než 3.7.12.0
- Model WAC740, pouze spravován řadičem
- Model WN370, pouze spravován řadičem
- Model WN604 s verzí firmwaru starší než 3.3.8
- Model WNAP210v2 s verzí firmwaru starší než 3.7.7.0
- Model WNAP320 s verzí firmwaru starší než 3.7.7.0
- Model WND930 s verzí firmwaru starší než 2.1.3
- Model WNDAP350 s verzí firmwaru starší než 3.7.7.0
- Model WNDAP360 s verzí firmwaru starší než 3.7.7.0
- Model WNDAP380R, pouze spravován řadičem
- Model WNDAP620 s verzí firmwaru starší než 2.1.4
- Model WNDAP660 s verzí firmwaru starší než 3.7.7.0
Opravy firmwaru jsou v současné době k dispozici pro následující dotčené produkty:
- EX2700
- EX3110
- EX3700
- EX3800
- EX6000
- EX6100
- EX6100v2
- EX6110
- EX6120
- EX6130
- EX6150v1
- EX6150v2
- EX6200
- EX6200v2
- EX6400
- EX7000
- EX7300
- EX8000
- R6100
- R6250
- R6300v2
- R6400
- R7800
- R8900
- R9000
- WAC104
- WAC120
- WAC505
- WAC510
- WAC720
- WAC730
- WAC740 (opraveno aktualizací firmwaru bezdrátového řadiče)
- WN370 (opraveno aktualizací firmwaru bezdrátového řadiče)
- WN604
- WN2000RPTv3
- WN3000RPv3
- WN3100RPv2
- WNAP210v2
- WNAP320
- WND930
- WNDAP350
- WNDAP360
- WNDAP380R (opraveno aktualizací firmwaru bezdrátového řadiče)
- WNDAP620
- WNDAP660
Pro samostatný přístupový bod aktualizujte firmware přístupového bodu. Přístupovým bodům spravovaným řadičem aktualizujte firmware bezdrátového řadiče.
Bezdrátové řadiče nejsou dotčeny zranitelností, protože se bezdrátoví klienti nepřipojují přímo k řadiči. Musíte ale aktualizovat firmware bezdrátového řadiče, aby řadič mohl aktualizovat přístupové body, které spravuje. NETGEAR označil zranitelnosti WPA-2 v nejnovějším firmwaru pro tyto modely bezdrátových řadičů:
- Model WC7500, verze firmwaru 6.5.2.3
- Model WC7520, verze firmwaru 2.5.0.45
- Model WC7600v1, verze firmwaru 6.5.2.3
- Model WC7600v2, verze firmwaru 6.5.2.3
- Model WC9500, verze firmwaru 6.5.2.3
Stažení nejnovějšího firmwaru produktu NETGEAR:
- Navštivte stránky podpory společnosti NETGEAR.
- Do vyhledávacího pole zadejte počáteční čísla svého modelu a poté vyberte svůj model z rozevíracího seznamu.
Pokud se rozevírací nabídka nezobrazí, zkontrolujte, že jste číslo modelu zadali správně, nebo zvolte kategorii produktů a vyhledejte model produktu. - Klikněte na odkaz Stažené soubory.
- V položce Aktuální verze zvolte stažený soubor, jehož nadpis začíná slovy Verze firmwaru.
- Klikněte na odkaz Stáhnout.
- (Volitelné) Chcete-li zobrazit poznámky pro tuto verzi firmwaru, klepněte na možnost Poznámky k verzi.
- Rozbalte nový firmware na místo, kde jej snadno najdete, například na plochu.
- Postupujte podle pokynů aktualizace firmwaru v uživatelském manuálu vašeho produktu, který je dostupný na stránce podpory produktu v sekci Uživatelské příručky a dokumentace.
Společnost NETGEAR důrazně doporučuje, abyste si co nejdříve stáhli nejnovější aktualizaci firmwaru.
Zařízením Arlo a Orbi se aktualizace firmwaru posílají automaticky. Svůj firmware tak nemusíte aktualizovat manuálně.
Společnost NETGEAR doporučuje následovat postup popsaný níže, dokud pro váš produkt nebude vydána oprava firmwaru:
- Pro bezdrátové routery v režimu mostu: vypněte režim mostu nebo vypněte router, který je v režimu mostu. Pro více informací nahlédněte do uživatelského manuálu vašeho produktu nebo do jednoho z následujících článků v databázi vědomostí:
- Pro mobilní hotspoty používající funkci používání dat WiFi: vypněte používání dat WiFi. Pro více informací nahlédněte do uživatelského manuálu produktu.
Jakmile bude mít společnost NETGEAR k dispozici více informací, toto oznámení bude aktualizováno.
Bezpečnostní hotfixy
Bezpečnostní hotfixy jsou betaverze firmwarů vytvořené mimo běžný vývoj a testovací procesy. Přestože hotfixy opravují bezpečnostní zranitelnost, mohly by negativně ovlivnit běžný provoz vašich zařízení.
Bezpečnostní hotfixy (betaverze firmwarů) jsou nyní dostupné pro následující dotčené produkty:
- SRR60 a SRS60 (Orbi Pro)
Pokud si chcete stáhnout bezpečnostní hotfix pro své zařízení Orbi Pro:
- Navštivte https://kb.netgear.com/000049563/SRR60-SRS60-Firmware-Version-1-12-1-34-Hot-Fix.
- Pro stažení do počítače klikněte na každou složku firmwaru.
- Složky firmwaru rozbalte na místo, kde je snadno najdete, například na plochu.
- Řiďte se pokyny pro aktualizaci firmwaru na stranách 77–78 v uživatelském manuálu Orbi Pro: http://www.downloads.netgear.com/files/GDC/SRK60/SRK60_UM_EN.pdf.
Odmítnutí odpovědnosti
Pokud nedokončíte všechny doporučené kroky, budete nadále vystaveni riziku týkajícího se zranitelnosti WPA-2. Společnost NETGEAR nenese zodpovědnost za žádné důsledky, kterým by se bylo možné vyhnout provedením doporučení uvedených v tomto oznámení.
Poděkování
Mathy Vanhoef (https://www.krackattacks.com/)
Běžný systém pro hlášení chyb (CVSS)
Důležitost CVSS v3: Střední
Vyhodnocení CVSS v3: 6,8
Vektor CVSS v3: AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Kontakt
Ceníme si toho, že jste nás upozornili na problémy v zabezpečení. Společnost NETGEAR neustále monitoruje známé i neznámé hrozby. Pro podporu produktů společnosti NETGEAR je zásadní, abychom byli aktivní, nikoli pouze reaktivní.
Poslání společnosti NETGEAR je být inovativním lídrem v propojování světa s internetem. Chceme-li toto poslání naplnit, snažíme se získat a udržet si důvěru všech, kteří pro konektivitu používají produkty společnosti NETGEAR.
Chcete-li ohlásit chybu v zabezpečení, přejděte na stránku http://www.netgear.com/about/security/.
Pokud jste zákazníkem společnosti NETGEAR a máte pochybnosti o zabezpečení, můžete se obrátit na zákaznickou podporu společnosti NETGEAR na adrese techsupport.security@netgear.com.
Historie revizí
16. 10. 2017: Vydáno oznámení
16. 10. 2017: Upraven popis zranitelnosti pro objasnění
16. 10. 2017: Upraven seznam dotčených produktů
25. 10. 2017: Do seznamu opravených produktů přidán model WAC104
3. 11. 2017:
- Do seznamu dotčených produktů přidán model SRS60
- Přidány následující ID CVE:
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
17. 11. 2017
- Do seznamu dotčených produktů přidány modely R6900, WAC740, WN370, a WNDAP380R
- Do seznamu opravených produktů přidány modely WAC740, WN370, a WNDAP380R
- Přidáno vysvětlení procesu pro aktualizaci přístupových bodů spravovaných řadičem
21. 11. 2017
- Do seznamu dotčených produktů přidán model SRR60
- Přidány bezpečnostní hotfixy a instrukce ke stažení pro modely SRR60 a SRS60 (Orbi Pro)
- Útoky KRACK zmíněny jménem
19. 12. 2017:
Na seznam opravených produktů bylo přidáno 28 následujících modelů: EX2700, EX3110, EX3700, EX3800, EX6000, EX6100, EX6100v2, EX6110, EX6120, EX6130, EX6150v1, EX6150v2, EX6200, EX6200v2, EX6400, EX7000, EX7300, EX8000, R6100, R6250, R6300v2, R6400,R7800, R8900, R9000, WN2000RPTv3, WN3000RPv3 a WN3100RPv2
26. 1. 2018: Na seznam opravených produktů byl přidán model PR2000