ID de CVE asociados: ninguno.
NETGEAR ha detectado una vulnerabilidad de seguridad que permite que un atacante autenticado en la red de área local inserte comandos de sistema operativo (SO) en un sistema de almacenamiento ReadyNAS OS 6. Este problema de seguridad solo puede ser explotado por un atacante con acceso a las credenciales de administrador del sistema de almacenamiento ReadyNAS.
Esta vulnerabilidad afecta a los siguientes productos:
- Todos los sistemas de almacenamiento ReadyNAS OS 6 que ejecutan la versión 6.6.1 o anterior de ReadyNAS
NETGEAR ha solucionado el problema de inyección de comandos de SO en todos los productos afectados de la versión 6.6.2 del SO de ReadyNAS. NETGEAR recomienda que todos los usuarios afectados descarguen la última versión de ReadyNAS OS 6 lo antes posible. Para obtener instrucciones, consulte ReadyNAS OS 6: actualización del firmware.
Si ya ha actualizado a ReadyNAS OS 6.6.2 o posterior, su sistema ReadyNAS estará protegido frente a esta vulnerabilidad de inyección de comandos de SO y no tendrá que realizar ninguna otra acción.
Renuncia
No obstante, el riesgo de que alguien ejecute comandos de SO seguirá existiendo si no actualiza a ReadyNAS OS 6.6.2 o posterior. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de haber actualizado el firmware, como se recomienda en esta notificación.
Agradecimientos
Ninguno
Sistema de evaluación de vulnerabilidades (CVSS)
Clasificación de CVSS 3.0: intermedia
Puntuación de CVSS 3.0: 6,7
Vector: CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Contacto
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas. La proactividad por encima de la reactividad ante problemas de seguridad emergentes es fundamental para el soporte técnico de NETGEAR.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite http://www.netgear.com/about/security/.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Historial de revisiones
06/10/2017: actualizado con una nueva plantilla
07/12/2017: publicación del aviso