Toto bezpečnostní oznámení se týká následující chyby v zabezpečení CVE: CVE-2015-3036.
Společnost NETGEAR je si vědoma chyby v zabezpečení implementace tiskové funkce ReadySHARE. Útočník, který je fyzicky nebo bezdrátově připojen k místní síti (LAN) routeru, může této chyby v zabezpečení využít k přeplnění paměti routeru, což následně způsobí poškození routeru.
Vůči tomuto útoku je zranitelné pouze komunikační rozhraní ReadySHARE USB. Útočníci tuto chybu v zabezpečení nemohou využít pro získání přístupu k vašim datům ani ke sledování vašich internetových aktivit. Tuto chybu zabezpečení využívající přeplnění paměti nemohou zneužít ani uživatelé připojení k hostující síti routeru — musí být připojeni k síti LAN, která je chráněna heslem.
Tato chyba zabezpečení využívající přeplnění paměti se týká následujících produktů:
- AC1450
- D6300
- D6300B
- DEVG2020
- DGND4000
- EX6200
- EX7000
- JNR3210
- JR6150
- LG2200D-1USNAS
- MVBR1210C-1BMCNS
- R6050
- R6200
- R6200v2
- R6250
- R6300v1
- R6300v2
- R6700
- R6900
- R7000
- R7500
- R7900
- R8000
- WN3500RP
- WNDR4300
- WNDR4500v1
- WNDR4500v2
- WNDR4700
- XAU2511
Opravy firmwaru jsou k dispozici pro následující dotčené produkty:
- AC1450
- D6300
- D6300B
- EX6200
- EX7000
- JR6150
- R6050
- R6200
- R6200v2
- R6250
- R6300v1
- R6300v2
- R6700
- R6900
- R7000
- R7500
- R7900
- R8000
- WNDR4500v2
Společnost NETGEAR důrazně doporučuje, abyste své zařízení aktualizovali na nejnovější verzi firmwaru s opravami, jakmile bude k dispozici.
Stažení nejnovějšího firmwaru produktu NETGEAR:
- Navštivte webovou stránku Centrum stahování NETGEAR.
- V části Hledat zaškrtněte políčko vedle možnosti Firmware/Software.
- Do pole pro vyhledávání zadejte číslo modelu a klikněte na ikonu lupy.
- V rozevíracím seznamu vyberte příslušný model zařízení.
Pokud se rozevírací nabídka nezobrazí, zkontrolujte, že jste číslo modelu zadali správně, nebo pro vyhledání modelu použijte rozpis produktů. - Pod nejnovější verzí firmwaru uvedenou v horní části seznamu klikněte na možnost Poznámky k verzi.
Ujistěte se, že čtete poznámky k verzi související s firmwarem a nikoli se softwarovým nástrojem nebo aplikací, jako je například NETGEAR genie. Nadpis stránky s poznámkami k verzi vždy začíná slovy “Verze firmwaru.”
- Při stažení a instalaci nového firmwaru postupujte podle pokynů uvedených v poznámkách k verzi.
Společnost NETGEAR neplánuje vydat opravy pro následující produkty dotčené touto chybou:
- DEVG2020
- DGND4000
- JNR3210
- LG2200D-1USNAS
- MVBR1210C-1BMCNS
- WNDR4300
- WNDR4500v1
- WNDR4700
- XAU2511
Pokud pro váš router není k dispozici oprava firmwaru a často sdílíte heslo k síti WiFi, zvažte vytvoření hostující sítě v routeru a omezení přístupu k síti LAN. Více informací o nastavení hostující sítě v routeru naleznete v dokumentaci routeru.
Společnost NETGEAR všem uživatelům doporučuje, aby blokovali neoprávněný přístup do své domácí sítě. Ve výchozím nastavení je v routerech NETGEAR předem nakonfigurovaný náhodný identifikátor SSID (název sítě) a heslo. Společnost NETGEAR doporučuje z bezpečnostních důvodů změnit předem nakonfigurovaný identifikátor SSID a heslo i heslo správce ke stránce nastavení uživatelského rozhraní routeru. Zvolte si silná hesla, pravidelně je měňte a heslo nikdy nepoužívejte opakovaně.
Neautorizovaná zařízení můžete zablokovat také z aplikace NETGEAR genie nebo počítačové aplikace kliknutím pravým tlačítkem na neautorizované zařízení v mapě sítě. Více informací o aplikaci NETGEAR genie naleznete na adrese www.netgear.com/home/discover/apps/genie.aspx.
Pokud nedodržíte doporučení uvedená v tomto oznámení, útočníci ve vaší místní síti budou moci váš router poškodit i nadále. Společnost NETGEAR nezodpovídá za žádné důsledky, kterým by se bylo možné vyhnout aktualizací firmwaru nebo dodržováním osvědčených postupů doporučených v tomto oznámení.
Ceníme si toho, že jste nás upozornili na problémy v zabezpečení. Společnost NETGEAR neustále monitoruje známé i neznámé hrozby. Pro podporu produktů společnosti NETGEAR je zásadní, abychom byli aktivní, nikoli pouze reaktivní.
Poslání společnosti NETGEAR je být inovativním lídrem v propojování světa s internetem. Chceme-li toto poslání naplnit, snažíme se získat a udržet si důvěru všech, kteří pro konektivitu používají produkty společnosti NETGEAR.
Chcete-li ohlásit chybu v zabezpečení, navštivte stránku https://bugcrowd.com/netgear.
Pokud jste zákazníkem společnosti NETGEAR a máte pochybnosti o zabezpečení, můžete se obrátit na zákaznickou podporu společnosti NETGEAR na adrese techsupport.security@netgear.com.
Máte-li jiné problémy, navštivte stránku http://www.netgear.com/about/security/.
E-mailová adresa security@netgear.com již nepřijímá zprávy a není aktivně monitorována.