NETGEAR ist die Sicherheitslücke CVE-2016-6277 (ehemals „VU #582384“ bezeichnet) bekannt, wodurch nicht authentifizierte Webseiten Formulareingaben direkt an die Kommandozeilen-Schnittstelle weiterleiten. Ein Remote-Angreifer kann dadurch beliebige Befehle einfügen, die das System dann ausführt.
NETGEAR hat sein aktuelles WLAN-Routerportfolio mit den neuesten Firmwareversionen auf diese Sicherheitslücke überprüft. Soweit NETGEAR bekannt ist, sind nur die unten aufgeführten Modelle betroffen.
NETGEAR hat die folgenden Geräte getestet und bestätigt, dass sie von der Sicherheitslücke betroffen sind:
Für alle Produkte sind Production-Firmware-Fixes verfügbar.
- R6250
- R6400
- R6700
- R6900
- R7000
- R7100LG
- R7300DST
- R7900
- R8000
- D6220
- D6400
Das Modell D7000 gehörte bislang ebenfalls zu den Modellen, die von der Sicherheitslücke betroffen waren. NETGEAR hat das Modell jedoch getestet und bestätigt hiermit, dass es nicht von der Sicherheitslücke betroffen ist.
Production-Firmware ist für alle betroffenen Modelle verfügbar. Auch wenn Sie den Beta-Firmware-Fix für Ihr Modell bereits heruntergeladen haben, empfiehlt NETGEAR allen Benutzern dringend, die Production-Firmware sobald wie möglich herunterzuladen. Wenn Sie das Firmware-Upgrade auf die Production-Version nicht durchführen, bleibt die Gefahr von Kommandozeilen-Manipulationen bestehen.
Um die Production-Firmware zur Behebung der Sicherheitslücke herunterzuladen, besuchen Sie die Firmware-Release-Webseite für Ihr Modell, und befolgen Sie die entsprechenden Anweisungen:
NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch das in dieser Mitteilung empfohlene Upgrade der Production-Firmware hätten vermieden werden können.
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.com/about/security/.
Die E-Mail-Adresse security@netgear.com kann keine Nachrichten mehr empfangen und wird nicht länger aktiv betreut.