NETGEAR ist eine Sicherheitslücke bekannt, bei der Angreifer ohne Authentifizierung auf die Debugging-URL einiger Smart- und Managed-Switch-Modelle zugreifen können. Durch den Zugriff auf die Debugging-URL können dann Befehle, z. B. das Zurücksetzen oder Neustarten des Switches, ausgeführt werden. Attacken dieser Art können nur remote durchgeführt werden, d. h., wenn remote auf den Switch zugegriffen werden kann. Bei den meisten Nutzern dürfte eine Firewall den externen Zugriff außerhalb des lokalen Netzwerks verhindern.
Diese Sicherheitslücke betrifft die folgenden Produkte:
- FS752TP – Firmware-Version 5.4.2.19 und älter
- GS108Tv2 – Firmware-Version 5.4.2.29 und älter
- GS110TP – Firmware-Version 5.4.2.29 und älter
- GS418TPP – Firmware-Version 6.6.2.6 und älter
- GS510TLP – Firmware-Version 6.6.2.6 und älter
- GS510TP – Firmware-Version 5.04.2.27 und älter
- GS510TPP – Firmware-Version 6.6.2.6 und älter
- GS716Tv2 – Firmware-Version 5.4.2.27 und älter
- GS716Tv3 – Firmware-Version 6.3.1.16 und älter
- GS724Tv3 – Firmware-Version 5.4.2.27 und älter
- GS724Tv4 – Firmware-Version 6.3.1.16 und älter
- GS728TPSB – Firmware-Version 5.3.0.29 und älter
- GS728TSB – Firmware-Version 5.3.0.29 und älter
- GS728TXS – Firmware-Version 6.1.0.35 und älter
- GS748Tv4 – Firmware-Version 5.4.2.27 und älter
- GS748Tv5 – Firmware-Version 6.3.1.16 und älter
- GS752TPSB – Firmware-Version 5.3.0.29 und älter
- GS752TSB – Firmware-Version 5.3.0.29 und älter
- GS752TXS – Firmware-Version 6.1.0.35 und älter
- M4200 – Firmware-Version 12.0.2.10 und älter
- M4300 – Firmware-Version 12.0.2.10 und älter
- M5300 – Firmware-Version 11.0.0.28 und älter
- M6100 – Firmware-Version 11.0.0.28 und älter
- M7100 – Firmware-Version 11.0.0.28 und älter
- S3300 – Firmware-Version 6.6.1.4 und älter
- XS708T – Firmware-Version 6.6.0.11 und älter
- XS712T – Firmware-Version 6.1.0.34 und älter
- XS716T – Firmware-Version 6.6.0.11 und älter
Firmware-Fixes sind derzeit für alle betroffenen Produkte verfügbar. NETGEAR empfiehlt dringend, so schnell wie möglich auf die Firmware-Version zur Schließung der Sicherheitslücke zu aktualisieren.
So laden Sie das Firmware-Update herunter, durch das die Sicherheitslücke geschlossen wird:
- Besuchen Sie den NETGEAR Support.
- Geben Sie im Suchfeld Ihre Modellnummer ein, und wählen Sie im Dropdown-Menü Ihr Modell aus, sobald es angezeigt wird.
Wenn das Dropdown-Menü nicht angezeigt wird, stellen Sie sicher, dass Sie die Modellnummer korrekt eingegeben haben, oder wählen Sie eine Produktkategorie aus, um nach Ihrem Produktmodell zu suchen. - Klicken Sie auf Downloads.
- Wählen Sie unter Aktuelle Versionen den Download aus, dessen Titel mit Firmware-Version beginnt.
- Wenn ein Link zu den Versionshinweisen angezeigt wird, klicken Sie auf diesen, und befolgen Sie die Anweisungen zum Herunterladen und Installieren der neuen Firmware.
- Wenn kein Link zu den Versionshinweisen angezeigt wird, oder wenn in den Versionshinweisen keine Anweisungen enthalten sind, klicken Sie auf Herunterladen, um die neue Firmware herunterzuladen.
- Befolgen Sie die Anweisungen für das Firmware-Upgrade im Software-Administrationshandbuch, das auf der Supportseite Ihres Produkts unter Benutzerhandbücher und Produktdokumentationen verfügbar ist.
Wenn Sie die Firmware nicht aktualisieren, bleibt die Sicherheitslücke in Bezug auf die Authentifizierungsumgehung bzw. Remote-Befehlsausführung bestehen. NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch das in dieser Mitteilung empfohlene Update der Firmware hätten vermieden werden können.
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR bemüht sich ununterbrochen, unbekannte sowie bekannte Bedrohungen zu überwachen. Der Produkt-Support von NETGEAR bevorzugt ein proaktives Handeln bezüglich auftauchender Sicherheitsfragen.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.de/about/security/.