Dieser Sicherheitshinweis bezieht sich auf die folgende CVE-Sicherheitslücke: CVE-2017-6862.
NETGEAR ist eine Sicherheitslücke bekannt, bei der Remote-Angreifer auf einigen Routermodellen die Authentifizierung umgehen und Befehle ausführen können. Diese Sicherheitslücke tritt auf, wenn ein Angreifer Pufferüberläufe ausnutzt, um auf die Webverwaltungsoberfläche des Routers zuzugreifen und somit Befehle ohne Authentifizierung durchzuführen.
Diese Sicherheitslücke kann nur dann ausgenutzt werden, wenn ein Angreifer Zugriff auf das interne Netzwerk hat oder die Remote-Verwaltung am Router aktiviert ist. Die Remoteverwaltung ist standardmäßig deaktiviert. Über die erweiterten Einstellungen können Benutzer sie aktivieren.
Diese Sicherheitslücke betrifft die folgenden Produkte:
- WNR2000v3
- WNR2000v4
- WNR2000v5
- R2000
NETGEAR hat Firmware-Updates veröffentlicht, um die Sicherheitslücke für alle betroffenen Produkte zu schließen.
NETGEAR empfiehlt allen betroffenen Benutzern dringend, das Firmware-Update zur Schließung der Sicherheitslücke für ihr Produkt so schnell wie möglich herunterzuladen.
So laden Sie die neueste Firmware für Ihr NETGEAR Produkt herunter:
- Besuchen Sie das NETGEAR Download Center.
- Aktivieren Sie unter Suchen nach das Kontrollkästchen neben Firmware/Software.
- Geben Sie Ihre Modellnummer in das Suchfeld ein, und klicken Sie auf die Lupe.
- Wählen Sie Ihr Modell aus dem Dropdown-Menü aus.
Wenn das Dropdown-Menü nicht angezeigt wird, stellen Sie sicher, dass Sie die Modellnummer korrekt eingegeben haben, oder verwenden Sie die Produkt-Drilldown, um nach Ihrem Modell zu suchen. - Klicken Sie unter der aktuellsten Firmware-Version, die sich ganz oben auf der Liste befindet, auf Versionshinweise.
Stellen Sie sicher, dass Sie sich die Versionshinweise von einer Firmware-Version anzeigen lassen und nicht von einem Softwaredienstprogramm oder einer App. Der Titel der Seite mit den Versionshinweisen beginnt immer mit den Worten „Firmware-Version“.
- Befolgen Sie die Anweisungen in den Versionshinweisen, um die neue Firmware herunterzuladen und zu installieren.
Wenn Sie die Firmware nicht aktualisieren, bleibt die Sicherheitslücke in Bezug auf unbefugte Remote-Codeausführungen bestehen. NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch das in dieser Mitteilung empfohlene Update der Firmware hätten vermieden werden können.
Maxime Peterlin von ON-X hat NETGEAR auf diese Sicherheitslücke aufmerksam gemacht.
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR bemüht sich ununterbrochen, unbekannte sowie bekannte Bedrohungen zu überwachen. Der Produkt-Support von NETGEAR bevorzugt ein proaktives Handeln bezüglich auftauchender Sicherheitsfragen.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.de/about/security/.
Die E-Mail-Adresse security@netgear.com kann keine Nachrichten mehr empfangen und wird nicht länger aktiv betreut.