Η NETGEAR είναι ενήμερη για δύο σχετικά ζητήματα ασφαλείας που μπορούν να επιτρέψουν σε έναν τοπικό εισβολέα να εκτελέσει εντολές σε ένα σημείο ασύρματης πρόσβασης και να αποκτήσει πρόσβαση ανάγνωσης και εγγραφής στο σύστημα αρχείων του σημείου πρόσβασης. Αυτές οι ευπάθειες παρουσιάζονται όταν ένας εισβολέας εισάγει εντολές χρησιμοποιώντας δύο μη ασφαλείς μορφές PHP. Η πλαστογράφηση αίτησης δεδομένων μεταξύ τοποθεσιών (CSRF) και η δημιουργία δέσμης ενεργειών μεταξύ τοποθεσιών (XSS) μπορούν να χρησιμοποιηθούν για την εκμετάλλευση των ίδιων ευπαθειών απομακρυσμένα.
Αυτές οι ευπάθειες επηρεάζουν τα εξής προϊόντα:
- Υλικολογισμικό WN604, έκδοση 3.3.3 και προγενέστερες
- Υλικολογισμικό WNAP210v2, έκδοση 3.5.20.0 και προγενέστερες
- Υλικολογισμικό WNAP320, έκδοση 3.5.20.0 και προγενέστερες
- Υλικολογισμικό WNDAP350, έκδοση 3.5.20.0 και προγενέστερες
- Υλικολογισμικό WNDAP360, έκδοση 3.5.20.0 και προγενέστερες
- Υλικολογισμικό WNDAP620, έκδοση 2.0.11 και προγενέστερες
- Υλικολογισμικό WNDAP660, έκδοση 3.5.20.0 και προγενέστερες
- Υλικολογισμικό WND930, έκδοση 2.0.11 και προγενέστερες
- Υλικολογισμικό WAC120, έκδοση 2.0.7 και προγενέστερες
Επιδιορθώσεις υλικολογισμικού διατίθενται για όλα τα επηρεαζόμενα προϊόντα. Η NETGEAR συνιστά ανεπιφύλακτα όλοι οι χρήστες να κάνουν αναβάθμιση στην πιο πρόσφατη έκδοση υλικολογισμικού, η οποία επιδιορθώνει τις ευπάθειες εισαγωγής εντολών και καταστροφής του συστήματος αρχείων και επικυρώνει σωστά τα δεδομένα εισαγωγής μορφής PHP.
Για να κάνετε λήψη της ενημέρωσης υλικολογισμικού που επιδιορθώνει τις ευπάθειες PHP:
- Επισκεφθείτε το NETGEAR Download Center.
- Στο πεδίο Αναζήτηση για, επιλέξτε το πλαίσιο ελέγχου δίπλα στο στοιχείο Υλικολογισμικό/Λογισμικό.
- Εισαγάγετε τον αριθμό μοντέλου στο πλαίσιο αναζήτησης και πατήστε στο μεγεθυντικό φακό.
- Επιλέξτε το μοντέλο σας από το αναπτυσσόμενο μενού.
Αν δεν βλέπετε ένα αναπτυσσόμενο μενού, βεβαιωθείτε ότι έχετε εισαγάγει τον αριθμό του μοντέλου σας σωστά, ή χρησιμοποιήστε τα λεπτομερή στοιχεία του προϊόντος για να βρείτε το μοντέλο σας. - Κάντε κλικ στην πιο πρόσφατη έκδοση υλικολογισμικού, που βρίσκεται πιο κοντά στην κορυφή της λίστας.
Η λήψη του υλικολογισμικού ξεκινά μόλις επιλέξετε προορισμό για τη λήψη. - (Προαιρετικά) Για να δείτε τις σημειώσεις έκδοσης για αυτήν την έκδοση υλικολογισμικού, κάντε κλικ στην επιλογή Σημειώσεις έκδοσης.
- Αποσυμπιέστε το νέο υλικολογισμικό σε μια θέση που μπορείτε να εντοπίσετε εύκολα, όπως στην επιφάνεια εργασίας.
- Εγκαταστήστε το νέο υλικολογισμικό σύμφωνα με τις οδηγίες στο εγχειρίδιο χρήσης του προϊόντος που είναι διαθέσιμες στην ενότητα Υλικό τεκμηρίωσης στο Download Center.
Αν δεν ενημερώσετε το υλικολογισμικό, η πιθανότητα απομακρυσμένης πρόσβασης, καταστροφής του συστήματος αρχείων και εκτέλεσης εντολών εξακολουθεί να υφίσταται. Η NETGEAR δεν φέρει καμία ευθύνη για τυχόν συνέπειες που θα μπορούσαν να είχαν αποφευχθεί με την ενημέρωση του υλικολογισμικού παραγωγής, όπως συνίσταται σε αυτή την ειδοποίηση.
Θα θέλαμε να μας αναφέρετε οποιαδήποτε ανησυχία σας για θέματα ασφαλείας. Η NETGEAR επαγρυπνεί τόσο για γνωστές όσο και για άγνωστες απειλές. Η υποστήριξη προϊόντων της NETGEAR προτιμά να ενεργεί προληπτικά και όχι μετά την εμφάνιση προβλημάτων ασφαλείας.
Η αποστολή της NETGEAR είναι να διατηρήσει την ηγετική θέση πρωτοπόρου εταιρείας σύνδεσης του κοινού με το Internet. Για να πετύχουμε το στόχο μας, καταβάλουμε κάθε προσπάθεια για να κερδίσουμε και να διατηρήσουμε την εμπιστοσύνη των ατόμων που χρησιμοποιούν προϊόντα NETGEAR για τις ανάγκες συνδεσιμότητάς τους.
Για να αναφέρετε μια ευπάθεια ασφάλειας, επισκεφθείτε τη διεύθυνση https://bugcrowd.com/netgear.
Αν είστε πελάτης της NETGEAR και αντιμετωπίζετε κάποιο θέμα που σχετίζεται με την ασφάλεια, μπορείτε να επικοινωνήσετε με την υποστήριξη πελατών NETGEAR στη διεύθυνση techsupport.security@netgear.com.
Για όλα τα υπόλοιπα προβλήματα, επισκεφθείτε τη διεύθυνση http://www.netgear.com/about/security/.
Η διεύθυνση email security@netgear.com πλέον δεν αποδέχεται μηνύματα και δεν παρακολουθείται ενεργά.