NETGEAR ha detectado dos problemas de seguridad relacionados que podrían permitir a un atacante local ejecutar comandos en un punto de acceso inalámbrico, así como obtener acceso de escritura y de lectura al sistema de archivos del punto de acceso. Estas vulnerabilidades se producen cuando un atacante inserta comandos usando cualquiera de las dos formas no seguras de PHP. La falsificación de solicitud entre sitios (CSRF) y de scripting entre sitios (XSS) pueden emplearse para aprovechar las mismas vulnerabilidades de forma remota.
Estas vulnerabilidades afectan a los siguientes productos:
- WNWN604 con la versión 3.3.3 o anterior del firmware
- WNAP210v2 con la versión 3.5.20.0 o anterior del firmware
- WNAP320 con la versión 3.5.20.0 o anterior del firmware
- WNDAP350 con la versión 3.5.20.0 o anterior del firmware
- WNDAP360 con la versión 3.5.20.0 o anterior del firmware
- WNDAP620 con la versión 2.0.11 o anterior del firmware
- WNDAP660 con la versión 3.5.20.0 o anterior del firmware
- WND930 con la versión 2.0.11 o anterior del firmware
- WAC120 con la versión 2.0.7 o anterior del firmware
Las correcciones de firmware solo están disponibles para los todos los productos afectados. NETGEAR recomienda que todos los usuarios actualicen a la última versión del firmware, en la que se soluciona la vulnerabilidad de inserción de comandos y corrupción del sistema de archivos, y se valida correctamente la entrada de PHP.
Para descargar la actualización de firmware que corrige las vulnerabilidades de PHP:
- Visite el Centro de descargas de NETGEAR.
- En Buscar, seleccione la casilla que hay junto a Firmware/Software.
- Introduzca el número de modelo en la casilla de búsqueda y haga clic en la lupa.
- Seleccione su modelo en el menú desplegable.
Si no ve ningún menú desplegable, asegúrese de que ha introducido el número de modelo correctamente o use el desglose de productos para encontrar su modelo. - Haga clic en la versión de firmware más reciente, que es la más cercana a la parte superior de la lista.
La descarga del firmware se iniciará en cuanto seleccione un destino para la descarga. - (Opcional) Para ver las notas de la versión de este firmware, haga clic en Notas de la versión.
- Descomprima el archivo con el nuevo firmware en una ubicación fácil de encontrar como el escritorio.
- Instale el nuevo firmware según las instrucciones en el manual del usuario del producto, disponible en la sección Documentación del Centro de descargas.
El riesgo de que alguien acceda de forma remota, ejecute comandos o se dañe el sistema de archivos seguirá existiendo hasta que no actualice el firmware. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de haber actualizado el firmware, como se recomienda en esta notificación.
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas. La proactividad por encima de la reactividad ante problemas de seguridad emergentes es fundamental para el soporte técnico de NETGEAR.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
La dirección de correo electrónico security@netgear.com ya no acepta mensajes y no está supervisada de forma activa.