NETGEAR es consciente del problema de seguridad que pueden exponer las contraseñas de acceso a la interfaz gráfica de usuario web mientras la función de recuperación de contraseña está desactivada. Esta vulnerabilidad se produce cuando un atacante accede a la red interna o cuando la gestión remota se activa en el router. La gestión remota está desactivada de forma predeterminada, aunque los usuarios pueden activarla en cualquier momento desde la configuración avanzada.
Las correcciones de firmware solo están disponibles por ahora para los siguientes dispositivos afectados. Para descargar la versión de firmware que soluciona la vulnerabilidad de la recuperación de contraseña, haga clic en el enlace correspondiente para su modelo y acceda a la página de dicha versión para obtener instrucciones:
- R8500
- R8300
- R7000
- R6400
- R7300DST
- R7100LG
- R6300v2
- WNDR3400v3
- WNR3500Lv2
- R6250
- R6700
- R6900
- R8000
- R7900
- WNDR4500v2
- R6200v2
- WNDR3400v2
- D6220
- D6400
NETGEAR también ha publicado una versión de firmware que soluciona la vulnerabilidad de recuperación de contraseña web en los siguientes modelos de módem router de cable:
- C6300
En el caso de productos cableados como el C6300, su proveedor de acceso a Internet le proporcionará el nuevo firmware después de que NETGEAR lo ponga a su disposición. La versión 2.01.18 de la solución de firmware para el C6300 se ha puesto a disposición de todos los proveedores de servicios. Hasta que su proveedor de servicios le proporcione este firmware, NETGEAR recomienda que utilice el procedimiento alternativo explicado en este artículo. Para ver la versión de firmware actual instalada en el C6300, consulte el siguiente artículo en línea y siga las instrucciones que se indican: ¿Dónde puedo encontrar la versión de firmware del módem router o módem de cable?
NETGEAR ha probado los siguientes dispositivos y confirmado que no se ven afectados por la vulnerabilidad de la recuperación de contraseña web:
- V6510
NETGEAR recomienda utilizar el procedimiento alternativo que se explica en este artículo para los siguientes productos afectados.
Modelo de router y versión de firmware:
- R6200 v1.0.1.56_1.0.43
- R6300 v1.0.2.78_1.0.58
- VEGN2610 v1.0.0.14_1.0.12
- AC1450 v1.0.0.34_10.0.16
- WNR1000v3 v1.0.2.68_60.0.93
- WNDR3700v3 v1.0.0.38_1.0.31
- WNDR4000 v1.0.2.4_9.1.86
- WNDR4500 v1.0.1.40_1.0.68
Modelo de puerta de enlace DSL y versión de firmware:
- D6300 v1.0.0.96
- D6300B v1.0.0.40
- DGN2200Bv4 v1.0.0.68
- DGN2200v4 v1.0.0.76
Si no hay disponible ninguna solución para su producto, NETGEAR recomienda que realice este procedimiento alternativo para resolver esta vulnerabilidad:
- Active manualmente la función de recuperación de contraseña en su dispositivo.
Para obtener más información, visite Cómo configurar la recuperación de la contraseña de administración del router. - Asegúrese de que la gestión remota está desactivada.
De forma predeterminada, la gestión remota está desactivada. Para obtener más información, consulte el manual del usuario del producto, disponible en http://www.netgear.com/support/.
El riesgo de exposición de la contraseña permanece si no realiza ambos pasos. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de seguir las recomendaciones de esta notificación.
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas. La proactividad por encima de la reactividad ante problemas de seguridad emergentes es fundamental para el soporte técnico de NETGEAR.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
La dirección de correo electrónico security@netgear.com ya no acepta mensajes y no está supervisada de forma activa.