Dieser Sicherheitshinweis bezieht sich auf die folgenden CVE-Sicherheitslücken: CVE-2017-6077 und CVE-2017-6334. Dieser Hinweis bezieht sich auf die folgenden NETGEAR PSV-Nummern: PSV-2017-0739, PSV-2017-0740 und PSV-2017-0745.
NETGEAR sind zwei verwandte Sicherheitslücken bekannt, die Angreifern Remote-Zugriff auf einen Modemrouter gewähren könnten.
Remote-Befehlsausführung
Die erste dieser Sicherheitslücken (CVE-2017-6077) ermöglicht Angreifern, den Modemrouter zu übernehmen und Befehle darauf auszuführen. Diese Sicherheitslücke kann unter einer der folgenden Bedingungen auftreten:
- Ein Angreifer hat Zugriff auf das interne Netzwerk und kennt das Administratorpasswort des Routers.
- Die Remote-Verwaltung ist auf dem Modemrouter aktiviert und das Administratorpasswort ist auf den Standardwert gesetzt.
Die Remote-Verwaltung ist standardmäßig deaktiviert. Ein Benutzer muss diese Funktion also selbst über die erweiterten Routereinstellungen aktiviert und das standardmäßige Administratorpasswort für den Modemrouter nicht geändert haben, damit die Schwachstelle für einen Remote-Angriff ausgenutzt werden kann. Andernfalls muss der Angreifer Zugriff auf das lokale Netzwerk haben.
Das folgende Gerät wurde getestet und ist von dieser Sicherheitslücke bei der Remote-Befehlsausführung betroffen:
- DGN2200v1
Ein unabhängiger Sicherheitsexperte hat gemeldet, dass die DGN2200-Versionen 2, 3 und 4 ebenfalls betroffen sind. NETGEAR hat das Gerät DGN2200v2 jedoch nie versendet. NETGEAR hat die beiden anderen Geräte getestet und bestätigt, dass sie nicht von der Sicherheitslücke betroffen sind.
NETGEAR plant die Veröffentlichung von Firmware-Updates, um die Sicherheitslücke bei der Remote-Befehlsausführung zu beheben. Unabhängig davon, ob Ihr Produkt von dieser Sicherheitslücke betroffen ist, empfiehlt NETGEAR, dass Sie die in diesem Artikel empfohlene Problemumgehung verwenden.
Websiteübergreifende Anforderungsfälschung (Cross-Site-Request-Forgery, CSRF)
Die zweite gemeldete Sicherheitslücke (CVE-2017-6334) ermöglicht Angreifern die Verwendung von CSRF, um sich Administratorrechte zu beschaffen und Befehle auf dem Modemrouter auszuführen, nachdem sie die Sicherheitslücke bei der Remote-Befehlsausführung ausgenutzt haben, um Zugriff zu erhalten.
Diese Sicherheitslücke kann von Angreifern auf Ihrem lokalen Netzwerk ausgenutzt werden. Ein Angreifer im Local Area Network (LAN) könnte diese Sicherheitslücke ausnutzen, indem er einen angemeldeten Benutzer zum Besuch einer schädlichen Website oder zur Verwendung eines schädlichen Programms verleitet. Ein Angreifer im Gastnetzwerk (WAN) kann diese Sicherheitslücke nur ausnutzen, wenn das Administratorpasswort auf den Standardwert gesetzt ist.
Das folgende Gerät wurde getestet und ist von dieser CSRF-Sicherheitslücke betroffen:
- DGN2200v1
Ein unabhängiger Sicherheitsexperte hat gemeldet, dass die DGN2200-Versionen 1, 2, 3 und 4 von dieser CSRF-Sicherheitslücke betroffen sind. NETGEAR hat das Gerät DGN2200v2 jedoch nie versendet. NETGEAR hat die beiden anderen Geräte getestet und bestätigt, dass sie nicht von der Sicherheitslücke betroffen sind.
NETGEAR plant, Firmware-Updates zu veröffentlichen, durch die die CSRF-Sicherheitslücke geschlossen wird. Unabhängig davon, ob Ihr Produkt von dieser Sicherheitslücke betroffen ist, empfiehlt NETGEAR, dass Sie die in diesem Artikel empfohlene Problemumgehung verwenden.
Problemumgehung
NETGEAR empfiehlt allen Benutzern dringend, das Administratorpasswort Ihres Modemrouters vom Standardpassword zu ändern. Wenn Sie Ihr Administratorpasswort vom Standardpasswort ändern, wird Ihr Modemrouter sowohl vor der Sicherheitslücke in Bezug auf die Remote-Befehlsausführung als auch vor der CSRF-Sicherheitslücke geschützt. Die Änderung Ihres Administratorpassworts ist also eine gute Sicherheitsmaßnahme.
Weitere Informationen zum Ändern Ihres Passworts finden Sie in den folgenden Dokumenten:
- DGN2200v1: Benutzerhandbuch für den N300 Wireless ADSL2+ Modemrouter DGN2200, Seite 27
- DGN2200v3 und DGN2200v4: Wie ändere ich das Administratorpasswort auf meinem NETGEAR Router?
NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch die in dieser Mitteilung empfohlene Änderung des Administratorpasswort hätten vermieden werden können.
NETGEAR aktualisiert diesen Artikel in der Wissensdatenbank, sobald weitere Informationen verfügbar sind.
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.com/about/security/.
Die E-Mail-Adresse security@netgear.com kann keine Nachrichten mehr empfangen und wird nicht länger aktiv betreut.