Este aviso de seguridad aborda la siguiente vulnerabilidad CVE: CVE-2017-5679.
NETGEAR ha detectado un problema de seguridad que permite a un atacante averiguar la contraseña de administrador del ’router aprovechando una marca de tiempo no segura. Esta vulnerabilidad solo se produce cuando un atacante accede a la red interna o cuando la gestión remota se activa en el router.
La gestión remota está desactivada de manera predeterminada, por lo que un usuario tiene que haberla activado desde las opciones de configuración avanzada para que el router se vea afectado de esta forma.
Las correcciones de firmware solo están disponibles para los siguientes productos afectados. Para descargar la versión de firmware que soluciona la vulnerabilidad de la contraseña, haga clic en el enlace correspondiente para su modelo y acceda a la página de dicha versión para obtener instrucciones:
Esta vulnerabilidad también afecta a los siguientes productos:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
NETGEAR tiene pensado publicar actualizaciones de firmware que solucionan la vulnerabilidad de la contraseña con marca de tiempo no segura para todos los productos afectados.
Hasta que haya una versión con correcciones para su producto, NETGEAR le recomienda que compruebe que la gestión remota no está activada en el router. De forma predeterminada, la gestión remota está desactivada. Para obtener más información, consulte el manual del usuario del producto, disponible en http://www.netgear.com/support/.
El riesgo de exposición de la contraseña permanece si no realiza todos los pasos recomendados. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de seguir las recomendaciones de esta notificación.
NETGEAR actualizará este artículo en línea a medida que haya disponible más información.
Este error fue descubierto por Kevin Chung. Kevin Chung es un ingeniero de seguridad en Canary Connect y el autor de CTFd (https://ctfd.io), el popular marco de trabajo Capture The Flag de código abierto empleado para formar a estudiantes y entrenar a hackers. Antes, Kevin había trabajado en Bishop Fox realizando pruebas de penetración. Se graduó en el instituto politécnico NYU Poly y su laboratorio ISIS Laboratory, de nombre poco acertado, con una licenciatura en Informática, tras haber dirigido con éxito el evento CSAW CTF durante años. Escribe en un blog técnico: https://blog.kchung.co. Aunque también puede encontrarlo en Twitter: https://twitter.com/kchungco.
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas. La proactividad por encima de la reactividad ante problemas de seguridad emergentes es fundamental para el soporte técnico de NETGEAR.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
La dirección de correo electrónico security@netgear.com ya no acepta mensajes y no está supervisada de forma activa.