NETGEAR ist eine Sicherheitslücke durch websiteübergreifende Anforderungsfälschung (Cross-Site Request Forgery, CSRF) und Authentifizierungsumgehung auf einigen Routern bekannt.
NETGEAR rät Ihnen dringend, die aktuelle Firmware so bald wie möglich herunterzuladen. NETGEAR hat bereits Firmware-Fixes für alle betroffenen Produkte veröffentlicht:
- R7300DST mit der Firmware-Version 1.0.0.52 oder älter
- R8300 mit der Firmware-Version 1.0.2.94 oder älter
- R8500 mit der Firmware-Version 1.0.2.94 oder älter
So laden Sie die neueste Firmware für Ihr NETGEAR Produkt herunter:
- Besuchen Sie den NETGEAR Support.
- Geben Sie im Suchfeld Ihre Modellnummer ein, und wählen Sie im Dropdown-Menü Ihr Modell aus, sobald es angezeigt wird.
Wenn das Dropdown-Menü nicht angezeigt wird, stellen Sie sicher, dass Sie die Modellnummer korrekt eingegeben haben, oder wählen Sie eine Produktkategorie aus, um nach Ihrem Produktmodell zu suchen. - Klicken Sie auf Downloads.
- Wählen Sie unter Aktuelle Versionen den Download aus, dessen Titel mit Firmware Version beginnt.
- Klicken Sie auf Versionshinweise.
- Befolgen Sie die Anweisungen in den Versionshinweisen, um die neue Firmware herunterzuladen und zu installieren.
NETGEAR empfiehlt allen Kunden, die Best Practices im Wissensdatenbankartikel Wie kann ich das Risiko in Bezug auf CSRF-, XSRF- oder XSS-Attacken verringern? zu befolgen, um das Risiko im Hinblick auf Angriffe durch CSRF und XSS zu verringern.
Haftungsausschluss
Die Sicherheitslücke durch websiteübergreifende Anforderungsfälschung (Cross-Site-Request-Forgery, CSRF) und Authentifizierungsumgehung bleibt bestehen, wenn Sie nicht alle empfohlenen Schritte durchführen. NETGEAR trägt keine Verantwortung für Folgen, die durch die Befolgung der Anweisungen in dieser Mitteilung hätten vermieden werden können.
Danksagung
Danke an Martin Rakhmanov von Trustwave für das Melden dieser Sicherheitslücke.
Vektor des Common Vulnerability Scoring System
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Kontakt
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.com/about/security/.
Änderungsübersicht
2017-08-18: Hinweis veröffentlicht