ID de CVE asociados: ninguno
NETGEAR conoce una vulnerabilidad de revelación de clave privada de certificado de seguridad de la capa de transporte (TLS) en los siguientes modelos de producto:
- R8900
- R9000
- RAX120
- XR700
Estos productos utilizan certificados firmados por la autoridad de certificación para proporcionar acceso HTTPS seguro a la interfaz web del router. Es posible que aparezca un error o advertencia de certificado de seguridad cuando intente acceder a la interfaz Web del router mediante HTTPS.
NETGEAR ha publicado revisiones de firmware para los siguientes modelos de producto afectados:
- R8900
- R9000
Las revisiones de seguridad son versiones beta de firmware creados de forma independiente al desarrollo normal y los procesos de prueba. Aunque corrijan las vulnerabilidades mencionadas, podrían afectar al funcionamiento normal del dispositivo. Si bien nuestro proceso de prueba previo a la implementación no ha indicado que estas revisiones puedan afectar al funcionamiento del dispositivo, siempre animamos a nuestros usuarios a que supervisen el dispositivo después de instalar la revisión del firmware.
NETGEAR recomienda que descargue las revisiones de firmware más recientes para estos modelos lo antes posible.
Para descargar el último firmware para tu producto NETGEAR:
- Visite el soporte técnico de NETGEAR.
- Comience a escribir su número de modelo en el cuadro de búsqueda y, a continuación, seleccione su modelo en el menú desplegable tan pronto como aparezca.
Si no ve ningún menú desplegable, asegúrese de que ha introducido el número de modelo correctamente o seleccione una categoría de producto para buscar el modelo de su producto. - Haga clic en Descargas.
- En Versiones actuales, seleccione la descarga cuyo título comience por Versión de firmware.
- Haga clic en Notas de la versión.
- Siga las instrucciones de las notas de la versión para descargar e instalar el nuevo firmware.
El explorador Web puede mostrar una advertencia de seguridad al iniciar sesión en el enrutador después de instalar la nueva revisión de firmware. Se trata de una advertencia estándar que el explorador muestra cuando detecta un certificado de seguridad autofirmado. Para obtener más información, consulte recibo una advertencia de seguridad en mi navegador cuando intento iniciar sesión en mi router NETGEAR Nighthawk; ¿qué debo hacer? .
NETGEAR planea publicar las revisiones de firmware para los productos afectados restantes lo antes posible.
Hasta que no haya una corrección de firmware disponible para su producto, NETGEAR recomienda seguir los procedimientos descritos en la sección Soluciones Alternativas de este documento informativo.
NETGEAR actualizará este aviso cuando haya más información disponible.
Soluciones provisionales
Hasta que no haya una corrección de firmware disponible para su producto, NETGEAR recomienda seguir una de estas soluciones:
- Utilice la aplicación NETGEAR Nighthawk .
- En lugar de utilizar HTTPS, inicie sesión en la interfaz del explorador Web del router mediante HTTP: http://routerlogin.com .
Renuncia
Este documento se proporciona "tal cual" y no implica ningún tipo de garantía, incluida la de comerciabilidad o idoneidad para un uso concreto. El uso de la información del documento o materiales a los que se hace referencia es responsabilidad del usuario. NETGEAR se reserva el derecho a cambiar o actualizar este documento en cualquier momento. NETGEAR actualizará este documento a medida que haya nueva información disponible.
La vulnerabilidad de revelación de clave privada de certificado TLS permanece si no completa todos los pasos recomendados. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de seguir las recomendaciones de esta notificación.
Agradecimientos
Ninguno
Métricas de evaluación de vulnerabilidades (CVSS)
Clasificación de CVSS 3.0: alta
Puntuación de CVSS 3.0: 7,5
Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Contacto
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas, pues considera que es fundamental ser proactivo, en lugar de reactivo, ante problemas de seguridad emergentes.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
Historial de revisiones
2020-01-24:
- Se han añadido revisiones para R8900 y R9000
- Se ha agregado una explicación de las revisiones de seguridad
- Se han añadido instrucciones de descarga del firmware
- Se ha agregado nota acerca de las advertencias de seguridad relacionadas con los certificados autofirmados
- Se ha aclarado la redacción de la sección De Soluciones Alternativas
- Se ha añadido una renuncia de responsabilidad sobre las siguientes recomendaciones de NETGEAR
2020-01-20: Asesoría publicada