NETGEAR sind zwei zusammenhängende Sicherheitslücken bekannt, durch die lokale Angreifer Befehle über einen Wireless Access Point ausführen können und so Lese- und Schreibzugriff auf das Dateisystem des Access Points erhalten. Diese Sicherheitslücken treten auf, wenn Angreifer Befehle über zwei unsichere PHP-Formulare einschleusen. Websiteübergreifende Anforderungsfälschung (Cross-Site-Request-Forgery, CSRF) und websiteübergreifendes Skripting (Cross-Site Scriping, XSS) können verwendet werden, um die gleichen Sicherheitslücken per Fernzugriff auszunutzen.
Diese Sicherheitslücken betreffen die folgenden Produkte:
- WN604 – Firmwareversion 3.3.3 und älter
- WNAP210v2 – Firmwareversion 3.5.20.0 und älter
- WNAP320 – Firmwareversion 3.5.20.0 und älter
- WNDAP350 – Firmwareversion 3.5.20.0 und älter
- WNDAP360 – Firmwareversion 3.5.20.0 und älter
- WNDAP620 – Firmwareversion 2.0.11 und älter
- WNDAP660 – Firmwareversion 3.5.20.0 und älter
- WND930 – Firmwareversion 2.0.11 und älter
- WAC120 – Firmwareversion 2.0.7 und älter
Firmware-Fixes sind für alle betroffenen Produkte verfügbar. NETGEAR empfiehlt dringend ein Upgrade auf die neueste Firmwareversion, durch das die Sicherheitslücken in Bezug auf Befehlseinschleusungen und Beschädigungen des Dateisystems geschlossen und PHP-Formulareingaben ordnungsgemäß validiert werden.
So laden Sie das Firmware-Update herunter, durch das die PHP-Sicherheitslücken geschlossen werden:
- Besuchen Sie das NETGEAR Download Center.
- Aktivieren Sie unter Suchen nach das Kontrollkästchen neben Firmware/Software.
- Geben Sie Ihre Modellnummer in das Suchfeld ein, und klicken Sie auf die Lupe.
- Wählen Sie Ihr Modell aus dem Dropdown-Menü aus.
Wenn das Dropdown-Menü nicht angezeigt wird, stellen Sie sicher, dass Sie die Modellnummer korrekt eingegeben haben, oder verwenden Sie die Produkt-Drilldown, um nach Ihrem Modell zu suchen. - Klicken Sie auf die aktuellste Firmwareversion, die sich ganz oben in der Liste befindet.
Die Firmware wird heruntergeladen, sobald Sie einen Speicherort für den Download ausgewählt haben. - (Optional) Klicken Sie auf Versionshinweise, um die Versionshinweise für diese Firmwareversion aufzurufen.
- Entpacken Sie die neue Firmware an einem leicht auffindbaren Speicherort, z. B. auf dem Desktop.
- Befolgen Sie zur Installation der neuen Firmware die Anweisungen im Benutzerhandbuch Ihres Produkts, das im Download Center unter Dokumentation verfügbar ist.
Wenn Sie die Firmware nicht aktualisieren, bleibt die Sicherheitslücke in Bezug auf Beschädigungen des Dateisystems und unsichere Befehlsausführungen bestehen. NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch das in dieser Mitteilung empfohlene Update der Firmware hätten vermieden werden können.
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.de/about/security/.
Die E-Mail-Adresse security@netgear.com kann keine Nachrichten mehr empfangen und wird nicht länger aktiv betreut.