Este aviso de seguridad aborda las siguientes vulnerabilidades CVE: CVE-2016-10174, CVE-2016-10175 y CVE-2016-10176.
NETGEAR es consciente del problema de seguridad que permite, en casos muy concretos, acceder a un router de forma remota para realizar, entre otras, tareas de recuperación de contraseña o de ejecución de comandos. Esta vulnerabilidad se produce cuando un atacante tiene acceso a la red interna o cuando está activada la gestión remota en el router.
La gestión remota está desactivada de manera predeterminada, por lo que un usuario tiene que haberla activado desde las opciones de configuración avanzada para que el router se vea afectado de esta forma.
Esta vulnerabilidad afecta a los siguientes productos:
- WNR2000v5
- WNR2000v4
- WNR2000v3
NETGEAR ha publicado actualizaciones con versiones de producción que solucionan la vulnerabilidad en la ejecución de comandos y el acceso remoto en todos los productos afectados. NETGEAR recomienda que todos los usuarios actualicen cuanto antes a la versión más reciente del firmware de producción, incluso aunque ya hayan descargado la versión beta con correcciones.
Para descargar el firmware de producción que soluciona esta vulnerabilidad, haga clic en el enlace correspondiente para su modelo y siga las instrucciones que aparecen en la página de dicha versión:
El riesgo de que alguien acceda de forma remota o ejecute comandos seguirá existiendo hasta que no actualice el firmware. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de haber actualizado el firmware, como se recomienda en esta notificación.
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas. La proactividad por encima de la reactividad ante problemas de seguridad emergentes es fundamental para el soporte técnico de NETGEAR.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
La dirección de correo electrónico security@netgear.com ya no acepta mensajes y no está supervisada de forma activa.