NETGEAR ist eine Sicherheitslücke bekannt, bei der Angreifer bei einigen ProSAFE Gigabit Smart Managed Switches dauerhafte Änderungen an bestimmten Systemvariablen vornehmen können. Über diese Sicherheitslücke kann ein Angreifer über SNMP per Remote-Zugriff auf gespeicherte Cross-Site-Scripts (XSS) der Web-Management-Benutzeroberfläche zugreifen. Die einzigen Systemvariablen, auf die über diese Sicherheitslücke Zugriff besteht und die somit verändert werden können, sind Systemnamen, Systemstandorte und Systemkontakte. Weitere Einstellungen sind nicht betroffen; Netzwerkverkehr oder Anmeldedaten lassen sich auf diese Weise nicht ausspähen.
Diese Sicherheitslücke betrifft die folgenden Produkte:
- GS724Tv3 und GS716Tv2 mit der Firmwareversion 5.4.2.25 oder älter
- GS510TP mit der Firmwareversion 5.4.2.25 oder älter
- GS108Tv2 und GS110TP mit der Firmwareversion 5.4.2.25 oder älter
- GS748Tv4 mit der Firmwareversion 5.4.2.25 oder älter
NETGEAR hat Firmware-Updates veröffentlicht, die die Sicherheitslücke bei allen betroffenen Geräten schließen. NETGEAR rät allen betroffenen Benutzern dringend dazu, unverzüglich die Firmwareversion 5.04.2.27 oder neuer zu installieren.
Um das Firmware-Update, das die Sicherheitslücke schließt, herunterzuladen, klicken Sie unten auf den Link zu Ihrem Produkt, und befolgen Sie die Installationsanweisungen in den Versionshinweisen.
Die Gefahr, dass Systemvariablen verändert werden, besteht weiterhin, sofern Sie Ihre Firmware nicht wie in dieser Mitteilung empfohlen aktualisieren. NETGEAR trägt keine Verantwortung für Folgen, die durch die Befolgung der Anweisungen in dieser Mitteilung hätten vermieden werden können.
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.com/about/security/.
Die E-Mail-Adresse security@netgear.com kann keine Nachrichten mehr empfangen und wird nicht länger aktiv betreut.