Este aviso de seguridad aborda las siguientes vulnerabilidades CVE:
- CVE-2017-5715
- CVE-2017-5753
- CVE-2017-5754
NETGEAR ha detectado dos vulnerabilidades de ejecución de códigos especulativos, llamadas Spectre y Meltdown (en adelante, las "Vulnerabilidades"), en procesadores de varios fabricantes que se utilizan en productos domésticos con conexión, ReadyDATA y NETGEAR ReadyNAS. Estas Vulnerabilidades solo pueden ser explotadas por alguien que pueda cargar y ejecutar en el producto software malintencionado o código afectado, lo que requiere habilitar privilegios no predeterminados en los productos ReadyNAS y ReadyDATA.
Los productos domésticos con conexión incluyen routers, puertas de enlace, hotspots móviles y extensores de rango. En el caso de este tipo de productos, NETGEAR no ha detectado ninguna forma de explotar las Vulnerabilidades. Aún estamos evaluando su impacto con ayuda de nuestros proveedores de chips. No es necesario que los propietarios de productos domésticos con conexión adopten ninguna medida en estos momentos.
NETGEAR no cree que estas Vulnerabilidades representen una amenaza lo suficientemente importante para que apague o retire los productos de NETGEAR de su red, aunque sí se recomienda que los propietarios de productos ReadyNAS y ReadyDATA sigan los procedimientos alternativos que se enumeran en la sección Soluciones provisionales de este aviso.
NETGEAR tiene intención de publicar actualizaciones de firmware probadas que solucionen o reduzcan el riesgo de estas Vulnerabilidades en todos los productos que estén dentro del periodo de soporte técnico. NETGEAR ya está probando e implementando una actualización de firmware para ReadyNAS.
NETGEAR ha confirmado que los siguientes productos son vulnerables a un ataque:
ReadyNAS
- RN12G
- RN12P
- RN12S
- RN12T
- RN202
- RN204
- RN212
- RN214
- RN3130
- RN3138
- RN3220
- RN422
- RN4220
- RN424
- RN426
- RN428
- RN524X
- RN526X
- RN528X
- RN626X
- RN628X
- RNDP6000-200
- RNRP4000
- RR2304
- RR2312
- RR3312
- RR4312X
- RR4360X
ReadyDATA
- RD5200
- RDD516
Los siguientes productos afectados se encuentran fuera del periodo soporte:
- RD5200
- RDD516
- RN12G
- RN12P
- RN12S
- RN12T
- RNDP6000
- RNRP4000
NETGEAR actualizará este aviso cuando haya más información disponible.
Soluciones provisionales
NETGEAR le recomienda que ponga en marcha estas soluciones alternativas en su sistema de almacenamiento ReadyNAS o ReadyDATA hasta que haya actualizaciones de firmware disponibles para su producto:
- Deshabilite el protocolo Secure Socket Shell (SSH) en sus productos ReadyNAS o ReadyDATA.
EL SSH está desactivado de forma predeterminada. Para obtener más información, consulte ReadyNAS OS 6: soporte técnico de acceso a SSH y guías de configuración o el manual de software de su producto. - Solo instale y ejecute aplicaciones de fuentes de confianza en sus productos ReadyNAS o ReadyDATA.
Renuncia
Las Vulnerabilidades persistirán si no realiza todos los pasos recomendados. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de seguir las recomendaciones de esta notificación.
Métricas de evaluación de vulnerabilidades (CVSS)
Clasificación de CVSS 3.0: intermedia
Puntuación de CVSS 3.0: 5,6
Vector: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
Contacto
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas, pues considera que es fundamental ser proactivo, en lugar de reactivo, ante problemas de seguridad emergentes.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite http://www.netgear.com/about/security/.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Historial de revisiones
07/01/2018: publicación del aviso
17/01/2018:
- Se ha añadido información sobre el impacto de las Vulnerabilidades en productos domésticos con conexión
- Se ha añadido RNRP4000 a la lista de productos corregidos
- Se ha añadido una lista de productos afectados fuera del periodo de soporte