Este aviso de seguridad aborda los siguientes números PSV de NETGEAR: PSV-2017-2206 y PSV-2017-2207.
NETGEAR ha detectado la vulnerabilidad de seguridad CVE-2017-7494 en la versión 3.5.0 de Samba y versiones posteriores. Esta permite que un atacante con acceso de escritura ejecute código remotamente. Samba es un software de código abierto que permite compartir archivos e impresiones mediante el protocolo de archivos compartidos SMB.
Esta vulnerabilidad puede afectar a los siguientes productos, ya que utilizan la versión 3.5.0 o posteriores de Samba:
- Todos los productos ReadyNAS, incluidos los siguientes sistemas operativos:
- 4,1
- 4,2
- 5.x
- 6.x
- Todos los productos ReadyDATA
- Routers y puertas de enlace:
- C3000
- C3700
- C6220
- C6250
- C6300
- C7000
- C7100V
- N450/CG3000Dv2
- R6400 con una versión de firmware anterior a 1.1.0.26R6900P
- R7000P
- R7900P
- R8000P
Actualmente hay correcciones de firmware disponibles para algunos productos afectados.
- Todos los productos ReadyNAS que ejecutan sistemas operativos 4.1, 4.2, 5.x y 6.x
- Todos los productos ReadyDATA
- R6400
- R6900P
- R7000P
- R7900P
- R8000P
NETGEAR recomienda que todos los usuarios afectados descarguen tan pronto como esté disponible la actualización de firmware que soluciona la vulnerabilidad relacionada con la ejecución remota de código para su producto.
Puede realizar una actualización de firmware automática para muchos de los modelos ReadyNAS. Para ello, inicie sesión en su sistema ReadyNAS, espere que se muestre la notificación emergente que indica que el nuevo firmware está disponible y confirme que desea actualizar. También puede realizar una actualización manual siguiendo los pasos que se indican a continuación.
Para actualizar su sistema de almacenamiento ReadyNAS OS 6.x:
Siga las instrucciones de este artículo en línea: ReadyNAS OS 6: actualización del firmware.
Para actualizar su sistema de almacenamiento ReadyDATA:
Siga las instrucciones que se indican en uno de los siguientes artículos en línea:
- ¿Cómo puedo actualizar el firmware de manera local en el sistema de almacenamiento ReadyDATA?
- ¿Cómo puedo actualizar el firmware de manera remota en el sistema de almacenamiento ReadyDATA?
Para actualizar sistemas de almacenamiento ReadyNAS que ejecuten RAIDiator 4.2 o 5.x:
- Visite el soporte técnico de NETGEAR.
- Comience a escribir su número de modelo en el cuadro de búsqueda y, a continuación, seleccione su modelo en el menú desplegable tan pronto como aparezca.
Si no ve ningún menú desplegable, asegúrese de que ha introducido el número de modelo correctamente o seleccione una categoría de producto para buscar el modelo de su producto. - Haga clic en Documentación.
- Haga clic en el manual de software del producto.
- Descargue e instale el nuevo firmware de acuerdo con las instrucciones del manual de software del producto.
Las actualizaciones de firmware están disponibles en la página del servicio de asistencia técnica del producto en Firmware y software Descargas.
Para actualizar su sistema de almacenamiento RAIDiator 4.1:
- Inicie sesión en el sistema de almacenamiento RAIDiator 4.1.
- En el menú principal de FrontView, seleccione Sistema > Actualizar > Remota.
- Haga clic en Buscar actualizaciones.
- Haga clic en Realizar la actualización del sistemay, a continuación, en Aceptar.
- Una vez que se descargue el firmware actualizado, confirme que desea reiniciar el sistema de almacenamiento.
- Espere a que el sistema de almacenamiento termine de reiniciarse.
El firmware se habrá actualizado.
Para actualizar el router:
- Visite el soporte técnico de NETGEAR.
- Comience a escribir su número de modelo en el cuadro de búsqueda y, a continuación, seleccione su modelo en el menú desplegable tan pronto como aparezca.
Si no ve ningún menú desplegable, asegúrese de que ha introducido el número de modelo correctamente o seleccione una categoría de producto para buscar el modelo de su producto. - Haga clic en Descargas.
- En Versiones actuales, seleccione la descarga cuyo título comience por Versión de firmware.
- Haga clic en Notas de la versión y siga las instrucciones de las notas de la versión de firmware para descargar e instalar el nuevo firmware.
Hasta que haya una solución de firmware disponible para su producto, NETGEAR recomienda que lleve a cabo uno de los siguientes pasos:
- Desactive el acceso de escritura a las unidades compartidas mediante el protocolo de archivos compartidos SMB con cualquiera que no sea un usuario de confianza. Para obtener instrucciones, consulte ¿Cómo cambio el acceso de lectura y escritura de una unidad USB conectada a mi router o puerta de enlace?.
- Extraiga cualquier dispositivo de almacenamiento USB conectado a su router o puerta de enlace. Esta es la única solución provisional para el modelo N450/CG3000Dv2.
El riesgo de ejecución remota de código permanece si no realiza todos los pasos recomendados. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de seguir las recomendaciones de esta notificación.
NETGEAR continúa investigando y actualizará este aviso de seguridad cuando haya más información disponible.
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas, pues considera que es fundamental ser proactivo, en lugar de reactivo, ante problemas de seguridad emergentes.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.