NETGEAR ha detectado un problema de seguridad que permite a un atacante omitir la autenticación en algunos modelos de switches gestionables por web de NETGEAR a fin de acceder al archivo de configuración y la contraseña del switch. Esta vulnerabilidad solo se produce cuando un atacante se encuentra en la misma subred que el switch.
Esta vulnerabilidad afecta a los siguientes productos:
- JGS516PE
- JGS524Ev2
- JGS524PE
- GS105Ev2
- GS105PE
- GS108Ev3
- GS108PEv3
- GS116Ev2
- GSS108E
- GSS116E
- XS708Ev2
- XS716E
NETGEAR tiene pensado publicar a partir de finales de marzo de 2017 actualizaciones de firmware que solucionan la vulnerabilidad de omisión del paso de autenticación en todos los productos afectados. NETGEAR recomienda que todos los usuarios actualicen el firmware en cuanto esté disponible la corrección.
Las correcciones de firmware solo están disponibles por ahora para los siguientes productos afectados:
- GS116Ev2
- GSS116E
- JGS516PE
- JGS524Ev2
- JGS524PE
- XS708Ev2
- XS716E
- GS105Ev2
- GS105PE
Para descargar la actualización de firmware que corrige la vulnerabilidad de omisión del paso de autenticación:
- Visite el Centro de descargas de NETGEAR.
- En Buscar, seleccione la casilla que hay junto a Firmware/Software.
- Introduzca el número de modelo en la casilla de búsqueda y haga clic en la lupa.
- Seleccione su modelo en el menú desplegable.
Si no ve ningún menú desplegable, asegúrese de que ha introducido el número de modelo correctamente o use el desglose de productos para encontrar su modelo. - Haga clic en la versión de firmware más reciente, que es la más cercana a la parte superior de la lista.
La descarga del firmware se iniciará en cuanto seleccione un destino para la descarga.
Asegúrese de que descarga un archivo marcado como versión de firmware, no como utilidad de software (por ejemplo, la utilidad de configuración de ProSAFE Plus).
- (Opcional) Para ver las notas de la versión de este firmware, haga clic en Notas de la versión.
- Descomprima el archivo con el nuevo firmware en una ubicación fácil de encontrar como el escritorio.
- Instale el nuevo firmware según las instrucciones en el manual del usuario del producto, disponible en la sección Documentación del Centro de descargas.
El riesgo de que alguien omita el paso de autenticación seguirá existiendo hasta que no actualice el firmware. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de haber actualizado el firmware, como se recomienda en esta notificación.
NETGEAR actualizará este artículo en línea a medida que haya disponible más información.
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas. La proactividad por encima de la reactividad ante problemas de seguridad emergentes es fundamental para el soporte técnico de NETGEAR.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
La dirección de correo electrónico security@netgear.com ya no acepta mensajes y no está supervisada de forma activa.