Tilknyttede CVE-ID'er:
- CVE-2017-13077
- CVE-2017-13078
- CVE-2017-13079
- CVE-2017-13080
- CVE-2017-13081
- CVE-2017-13082
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
Tilknyttet CERT-/CC VU-nummer: VU#228519
NETGEAR er bekendt med WPA-2-sårbarheder (kendt som KRACK-angreb), som påvirker NETGEAR-produkter, der opretter forbindelse til WiFi-netværk som klienter. Disse sårbarheder kan potentielt udnyttes under følgende betingelser:
- Dine enheder er kun sårbare, hvis en hacker er fysisk i nærheden af og inden for trådløs rækkevidde af dit netværk.
- Routere og gateways påvirkes kun i bridge-tilstand (hvilket ikke er aktiveret som standard og ikke bruges af de fleste kunder). Et WPA-2 handshake initieres kun af en router i bridge-tilstand, når du opretter eller genopretter forbindelse til en router.
- Udvidere, Arlo-kameraer og satellitter påvirkes af et WPA-2-handshake, som kun initieres, når du genopretter forbindelse til en router.
- Mobile hotspots påvirkes kun under brug af WiFi-aflastning, hvilket ikke er aktiveret som standard.
Hvis disse sårbarheder udnyttes, kan en hacker potentielt udføre blandt andet følgende typer af angreb:
- Aflytte kommunikationen mellem det berørte produkt og den router, som det er tilsluttet.
- Overtage ikke-krypterede websessioner (sessioner, der ikke benytter HTTPS). Krypteret trafik som f.eks. netbanksessioner og Arlo-kamerafeeds forbliver beskyttet.
Disse WPA-2-sårbarheder berører følgende produkter:
Arlo-kameraer:
- ABC1000
- VMC3040
- VMC3040S
Orbi- og Orbi Pro WiFi-systemer:
- RBS50, kører firmwareversion 2.0.0.74 eller tidligere
- RBS40, kører firmwareversion 2.0.0.56 eller tidligere
- RBW30, kører firmwareversion 2.0.0.34 eller tidligere
- SRR60 og SRS60, kører firmwareversioner 1.12.1.28 eller tidligere
Routere og gateways (når de anvendes i bridge-tilstand):
- JR6150, kører firmwareversion 1.0.1.10 eller tidligere
- R6020, kører firmwareversion 1.0.0.18 eller tidligere
- R6050, kører firmwareversion 1.0.1.10 eller tidligere
- R6080, kører firmwareversion 1.0.0.18 eller tidligere
- R6100, kører firmwareversion 1.0.1.16 eller tidligere
- R6120, kører firmwareversion 1.0.0.30 eller tidligere
- R6220, kører firmwareversion 1.1.0.50 eller tidligere
- R6250, kører firmwareversion 1.0.4.14 eller tidligere
- R6700v2, kører firmwareversion 1.1.0.42 eller tidligere
- R6800, kører firmwareversion 1.1.0.42 eller tidligere
- R6900, kører firmwareversion 1.0.1.30 eller tidligere
- R7000, kører firmwareversion 1.0.9.12 eller tidligere
- R7500, kører firmwareversion 1.0.0.110 eller tidligere
- R7500v2, kører firmwareversion 1.0.3.16 eller tidligere
- R7800, kører firmwareversion 1.0.2.36 eller tidligere
- R8300, kører firmwareversion 1.0.2.106 eller tidligere
- R8500, kører firmwareversion 1.0.2.106 eller tidligere
- R9000, kører firmwareversion 1.0.2.40 eller tidligere
WiFi Range-udvidere:
- EX2700, kører firmwareversion 1.0.1.20 eller tidligere
- EX3700, kører firmwareversion 1.0.0.62 eller tidligere
- EX3800, kører firmwareversion 1.0.0.62 eller tidligere
- EX6000, kører firmwareversion 1.0.0.20_1.0.11 eller tidligere
- EX6100v1, kører firmwareversion 1.0.2.16_1.1.130 eller tidligere
- EX6100v2, kører firmwareversion 1.0.1.50 eller tidligere
- EX6120, kører firmwareversion 1.0.0.30_1.0.20 eller tidligere
- EX6130, kører firmwareversion 1.0.0.16 eller tidligere
- EX6150v1, kører firmwareversion 1.0.0.32_1.0.68 eller tidligere
- EX6150v2, kører firmwareversion 1.0.1.50 eller tidligere
- EX6200v1, kører firmwareversion 1.0.3.76_1.1.111 eller tidligere
- EX6200v2, kører firmwareversion 1.0.1.50 eller tidligere
- EX6400, kører firmwareversion 1.0.1.60 eller tidligere
- EX7000, kører firmwareversion 1.0.0.50_1.0.101 eller tidligere
- EX7300, kører firmwareversion 1.0.1.60 eller tidligere
- PR2000, kører firmwareversion1.0.0.18 eller tidligere
- WN2000RPTv3, kører firmwareversion 1.0.1.4 eller tidligere
- WN3000RPv3, kører firmwareversion 1.0.2.32 eller tidligere
- WN3100RPv2, kører firmwareversion 1.0.0.22 eller tidligere
WiFi-adaptere:
- A6100, kører firmwareversion 1.0.0.32 eller tidligere
- A6210, kører firmwareversion 1.0.0.36 eller tidligere
- A7000, kører firmwareversion 1.0.0.11 eller tidligere
- WNA3100M, kører firmwareversion 1.2.0.7 eller tidligere
- WNDA3100v3, kører firmwareversion 1.0.0.10 eller tidligere
Mobile hotspots:
- AC810
- AC815
- MR1100
Trådløse adgangspunkter:
- WAC104, kører firmwareversioner før 1.0.4.9
- WAC120, kører firmwareversioner før 2.1.5
- WAC505, kører firmwareversioner før 1.5.3.7
- WAC510, kører firmwareversioner før 1.5.3.7
- WAC720, kører firmwareversioner før 3.7.12.0
- WAC730, kører firmwareversioner før 3.7.12.0
- WAC740, kun controller-administreret
- WN370, kun controller-administreret
- WN604, kører firmwareversioner før 3.3.8
- WNAP210v2, kører firmwareversioner før 3.7.7.0
- WNAP320, kører firmwareversioner før 3.7.7.0
- WND930, kører firmwareversioner før 2.1.3
- WNDAP350, kører firmwareversioner før 3.7.7.0
- WNDAP360, kører firmwareversioner før 3.7.7.0
- WNDAP380R, kun controller-administreret
- WNDAP620, kører firmwareversioner før 2.1.4
- WNDAP660, kører firmwareversioner før 3.7.7.0
Der findes for øjeblikket firmwarerettelser til følgende berørte produkter.
- EX2700
- EX3110
- EX3700
- EX3800
- EX6000
- EX6100
- EX6100v2
- EX6110
- EX6120
- EX6130
- EX6150v1
- EX6150v2
- EX6200
- EX6200v2
- EX6400
- EX7000
- EX7300
- EX8000
- R6100
- R6250
- R6300v2
- R6400
- R7800
- R8900
- R9000
- WAC104
- WAC120
- WAC505
- WAC510
- WAC720
- WAC730
- WAC740 (rettes ved at opdatere firmwaren til den trådløse controller)
- WN370 (rettes ved at opdatere firmwaren til den trådløse controller)
- WN604
- WN2000RPTv3
- WN3000RPv3
- WN3100RPv2
- WNAP210v2
- WNAP320
- WND930
- WNDAP350
- WNDAP360
- WNDAP380R (rettes ved at opdatere firmwaren til den trådløse controller)
- WNDAP620
- WNDAP660
Til separate adgangspunkter skal du opdatere adgangspunktets firmware. Til controller-administrerede adgangspunkter skal du opdatere den trådløse controller-firmware.
De trådløse controllere er i sig selv ikke berørt af sårbarheden, fordi trådløse klienter ikke opretter direkte forbindelse til controlleren. Du skal dog opdatere den trådløse controller-firmware, så controlleren kan opdatere de adgangspunkter, den administrerer. NETGEAR har håndteret WPA-2-sårbarhederne i den nyeste firmware for følgende trådløse controller-modeller:
- WC7500, firmwareversion 6.5.2.3
- WC7520, firmwareversion 2.5.0.45
- WC7600v1, firmwareversion 6.5.2.3
- WC7600v2, firmwareversion 6.5.2.3
- WC9500, firmwareversion 6.5.2.3
Sådan downloades den nyeste firmware til dit NETGEAR-produkt:
- Besøg NETGEAR Support.
- Start med at indtaste dit modelnummer i søgefeltet, og vælg derefter din model i rullemenuen, når den kommer frem.
Hvis du ikke kan se en rullemenu, skal du kontrollere, at du har indtastet dit modelnummer korrekt, eller vælge en produktkategori for at søge efter din produktmodel. - Klik på Downloads.
- Under Aktuelle versioner, skal du vælge den download, hvor titlen begynder med Firmwareversion.
- Klik på Download.
- (Valgfri) Du kan se produktbemærkningerne til denne firmwareversion ved at klikke på Produktbemærkninger.
- Udpak den nye firmware til et sted, hvor du nemt kan finde den, f.eks. på skrivebordet.
- Følg instruktionerne til firmwareopgradering i brugervejledningen til produktet, som er tilgængelig på supportsiden for dit produkt under Brugervejledninger og dokumentation.
NETGEAR anbefaler på det kraftigste, at du downloader den seneste firmware hurtigst muligt.
For Arlo- og Orbi-produkter sendes firmwareopdateringer automatisk til dine enheder. Du behøver ikke at opdatere din firmware manuelt.
Indtil en firmwarerettelse er tilgængelig for dit produkt, anbefaler NETGEAR, at du følger disse fremgangsmåder til omgåelse af problemet:
- For trådløse routere i bridge-tilstand: Deaktiver bridge-tilstand eller sluk for bridge-routeren. Du kan finde flere oplysninger i brugervejledningen til produktet eller en af følgende vidensbaseartikler:
- For mobile hotspots, der benytter WiFi-aflastningsfunktionen: Deaktiver WiFi-aflastning. Der findes yderligere oplysninger i brugervejledningen til produktet.
NETGEAR opdaterer denne advarsel, når flere oplysninger er tilgængelige.
Sikkerhedshotfixes
Sikkerhedshotfixes er betafirmware, der er oprettet uden for de almindelige udviklings- og kontrolprocesser. Hotfixes løser sårbarheden, men de kan påvirke dine enheders normale drift negativt.
Sikkerhedshotfixes (betafirmware) er på nuværende tidspunkt tilgængelig for følgende berørte produkter:
- SRR60 og SRS60 (Orbi Pro)
Hvis du vil downloade sikkerhedshotfix til din Orbi Pro:
- Besøg https://kb.netgear.com/000049563/SRR60-SRS60-Firmware-Version-1-12-1-34-Hot-Fix.
- Klik på hver firmwarefil for at downloade den til din computer.
- Udpak de nye firmwarefiler til et sted, hvor du nemt kan finde den, f.eks. på skrivebordet.
- Følg instruktionerne til firmwareopdatering på side 77-78 i brugervejledningen til Orbi Pro: http://www.downloads.netgear.com/files/GDC/SRK60/SRK60_UM_EN.pdf.
Ansvarsfraskrivelse
WPA-2-sårbarhederne vil fortsat være til stede, hvis du ikke udfører alle anbefalede trin. NETGEAR er ikke ansvarlig for eventuelle konsekvenser, som kunne have været undgået, hvis anbefalingerne i denne meddelelse var blevet fulgt.
Anerkendelser
Mathy Vanhoef (https://www.krackattacks.com/)
Common Vulnerability Scoring System (CVSS)
CVSS v3-klassificering: Mellem
CVSS v3-score: 6,8
CVSS v3-vektor: AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Kontakt
Vi påskønner og værdsætter at blive gjort opmærksom på sikkerhedsproblemer. NETGEAR overvåger konstant både kendte og ukendte trusler. At være proaktiv i stedet for reaktiv i forhold til nye sikkerhedsproblemer er grundlæggende for produktsupport hos NETGEAR.
Det er NETGEARs mission at være førende i forhold til at forbinde verden til internettet. For at gennemføre denne mission, stræber vi efter at vinde og bevare tilliden hos dem, der bruger NETGEAR-produkter til deres opkoblinger.
Du kan rapportere en sikkerhedsrisiko ved at gå til http://www.netgear.com/about/security/.
Hvis du er NETGEAR-kunde og gerne vil have hjælp med et sikkerhedsrelateret problem, kan du kontakte NETGEAR-kundesupport på techsupport.security@netgear.com.
Revisionshistorik
16-10-2017: Advarsel udsendt
16-10-2017: Beskrivelse af sårbarheden redigeret af hensyn til overskuelighed
16-10-2017: Liste over berørte produkter opdateret
25-10-2017: WAC104 tilføjet til listen over rettede produkter
03-11-2017:
- SRS60 tilføjet til listen over berørte produkter
- Følgende CVE-ID'er tilføjet:
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
17-11-2017:
- R6900, WAC740, WN370 og WNDAP380R tilføjet til listen over berørte produkter
- WAC740, WN370 og WNDAP380R tilføjet til listen over rettede produkter
- Beskrivelse af proceduren for opdatering af controller-administreret adgangspunkt tilføjet
21-11-2017:
- SRR60 tilføjet til listen over berørte produkter
- Sikkerhedshotfixes og downloadinstruktioner for SRR60 og SRS60 (Orbi Pro) tilføjet
- KRACK-angreb nævnt ved navn
19-12-2017:
Følgende 28 produkter tilføjet til listen over rettede produkter: EX2700, EX3110, EX3700, EX3800, EX6000, EX6100, EX6100v2, EX6110, EX6120, EX6130, EX6150v1, EX6150v2, EX6200, EX6200v2, EX6400, EX7000, EX7300, EX8000, R6100, R6250, R6300v2, R6400, R7800, R8900, R9000, WN2000RPTv3, WN3000RPv3, WN3100RPv2
26-01-2018: PR2000 tilføjet til listen over rettede produkter