ID de CVE asociados: CVE-2021-31802
NETGEAR es consciente de una vulnerabilidad de seguridad de derivación de autenticación en el R7000. Si se explota, este vulnerabilidad se puede utilizar para obtener acceso a a la configuración de su router que puede dar lugar a otras vulnerabilidades. La explotación de este vulnerabilidad requiere una de las siguientes condiciones:
- La administración remota está activada
- Que un hacker ha conectado un dispositivo a su local red
NETGEAR planea lanzar una actualización de firmware que corrige esta vulnerabilidad para el producto afectado en breve.
Soluciones provisionales
Hasta que esté disponible una revisión de firmware para su producto, NETGEAR recomienda que desactive Administración remota y mantenga activada la seguridad de WiFi.
La desactivación de la gestión remota en el interfaz de usuario web de router o puerta de enlace reduce significativamente el riesgo de exposición a este vulnerabilidad. La administración remota en el interfaz de usuario web de router o de la puerta de enlace está desactivada de forma predeterminada. Si nunca ha habilitado la administración remota, no es necesario que realice ninguna acción para desactivar la administración remota. Para obtener instrucciones, consulte ¿Cómo se desactiva la administración remota en mi router o puerta de enlace NETGEAR?
Renuncia
Este documento se proporciona "tal cual" y no implica ningún tipo de garantía, incluida la de comerciabilidad o idoneidad para un uso concreto. El uso de la información del documento o materiales a los que se hace referencia es responsabilidad del usuario. NETGEAR se reserva el derecho a cambiar o actualizar este documento en cualquier momento. NETGEAR tiene previsto actualizar este documento a medida que haya nueva información disponible.
La vulnerabilidad que permite omitir el proceso de autenticación persistirá si no realiza todos los pasos recomendados. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de seguir las recomendaciones de esta notificación.
Agradecimientos
Revelación segura de SSD
Sistema de evaluación de vulnerabilidades (CVSS)
Clasificación: Crítica
Puntuación: 9,6
VECTOR: CVSS:3,1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
Prácticas recomendadas para actualizar firmware
Le recomendamos que mantenga sus dispositivos NETGEAR actualizados con la última versión de firmware. Las actualizaciones de firmware contienen correcciones de seguridad, correcciones de errores y nuevas funciones para sus productos NETGEAR.
Si su producto es compatible con una de nuestras aplicaciones, el uso de la aplicación es la forma más sencilla de actualizar su firmware:
- Productos Orbi: NETGEAR Aplicación Orbi
- Routers Nighthawk WiFi: NETGEAR Aplicación Nighthawk
- Algunos productos empresariales de NETGEAR: NETGEAR Aplicación Insight (las actualizaciones de firmware a través de la aplicación sólo están disponibles para suscriptores de Insight)
Si su producto no es compatible con una de nuestras aplicaciones, siempre puede actualizar su firmware manualmente siguiendo las instrucciones del manual de usuario del producto, las notas de la versión de firmware o la página de asistencia del producto. Para obtener más información, consulte ¿Dónde puedo encontrar información sobre mi producto NETGEAR?.
Contacto
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas, pues considera que es fundamental ser proactivo, en lugar de reactivo, ante problemas de seguridad emergentes.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
Historial de revisiones
2021-04-30: Aviso publicado