Este aviso de seguridad aborda las siguientes vulnerabilidades CVE: CVE-2017-6077 y CVE-2017-6334. Este aviso aborda los siguientes números PSV de NETGEAR: PSV-2017-0739, PSV-2017-0740 y PSV-2017-0745.
NETGEAR ha detectado dos problemas de seguridad relacionados que podrían permitir a un atacante remoto obtener acceso al módem router.
Ejecución de comandos remotos
La primera de estas vulnerabilidades, CVE-2017-6077, permite a un atacante controlar el módem router y ejecutar comandos en él. Esta vulnerabilidad puede producirse en cualquiera de las siguientes condiciones:
- Un atacante tiene acceso a la red interna y conoce la contraseña de administrador del router.
- La gestión remota está activada en el módem router y la contraseña de administrador está establecida en el valor predeterminado.
La gestión remota está desactivada de manera predeterminada, por lo que un usuario tiene que haberla activado desde las opciones de configuración avanzada sin cambiar la contraseña de administrador predeterminada para que el módem router sea vulnerable a los ataques remotos. Si no es así, el atacante debe tener acceso a la red local.
Se ha analizado el siguiente dispositivo y se ha detectado que es vulnerable a este problema de ejecución de comandos remotos:
- DGN2200v1
Un investigador de seguridad independiente ha informado de que las versiones 2, 3 y 4 de DGN2200 también eran vulnerables. Sin embargo, NETGEAR no había suministrado la versión 2 de DGN2200. NETGEAR ha probado dos de los otros productos y ha confirmado que no son vulnerables.
NETGEAR planea lanzar actualizaciones de firmware que solucionen la vulnerabilidad en la ejecución de comandos remotos. Independientemente de si su producto está afectado por esta vulnerabilidad, NETGEAR le recomienda que siga el procedimiento alternativo recomendado en este artículo.
Falsificación de solicitud entre sitios (CSRF)
La segunda vulnerabilidad notificada, CVE-2017-6334, permite a un atacante utilizar CSRF para obtener privilegios de administrador y ejecutar comandos en el módem router después de utilizar la vulnerabilidad en la ejecución de comandos remotos para obtener acceso.
Esta vulnerabilidad puede aprovecharla un atacante de la red local. Un atacante de la red de área local (LAN) podría aprovechar esta vulnerabilidad y engañar a un usuario conectado para que visite un sitio web malintencionado o utilice un programa malintencionado. Un atacante de la red de invitados (WAN) solo puede aprovechar esta vulnerabilidad si la contraseña de administrador está establecida en el valor predeterminado.
Se ha analizado el siguiente dispositivo y se ha detectado que es vulnerable a este problema CSRF:
- DGN2200v1
Un investigador de seguridad independiente ha informado de que las versiones 1, 2, 3 y 4 de DGN2200 son vulnerables a este ataque de CSRF. Sin embargo, NETGEAR no había suministrado la versión 2 de DGN2200. NETGEAR ha probado dos de los otros productos y ha confirmado que no son vulnerables.
NETGEAR planea lanzar actualizaciones de firmware que solucionen la vulnerabilidad de CSRF. Independientemente de si su producto está afectado por esta vulnerabilidad, NETGEAR le recomienda que siga el procedimiento alternativo recomendado en este artículo.
Solución provisional
NETGEAR recomienda encarecidamente que todos los usuarios cambien la contraseña de administrador predeterminada de su módem router. Si cambia su contraseña de administración predeterminada, el módem router estará protegido de la vulnerabilidad en la ejecución de comandos remotos, así como de la vulnerabilidad CSRF. Cambiar la contraseña de administrador también es una buena práctica de seguridad.
Para obtener más información acerca de cómo cambiar la contraseña, consulte los siguientes documentos:
- DGN2200v1: Manual del usuario del módem router inalámbrico N300 ADSL2+ DGN2200, página 27
- DGN2200v3 y DGN2200v4: ¿Cómo puedo cambiar la contraseña de administración en mi router NETGEAR?
NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado al cambiar la contraseña de administrador, como se recomienda en esta notificación.
NETGEAR actualizará este artículo en línea a medida que haya disponible más información.
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas. La proactividad por encima de la reactividad ante problemas de seguridad emergentes es fundamental para el soporte técnico de NETGEAR.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
La dirección de correo electrónico security@netgear.com ya no acepta mensajes y no está supervisada de forma activa.