Tämä suojausilmoitus koskee seuraavaa CVE-haavoittuvuutta: CVE-2017-5679.
NETGEAR on tietoinen tietoturvaongelmasta, jonka kautta hyökkääjä voi tunnistaa reitittimen järjestelmänvalvojan salasanan hyödyntämällä suojaamatonta aikaleimaa. Tämä haavoittuvuus ilmenee vain, kun hyökkääjä voi päästä sisäiseen verkkoon tai kun etähallinta on käytössä reitittimessä.
Etähallinta on oletusarvoisesti poissa käytöstä, joten käyttäjän itsensä on täytynyt ottaa etähallinta käyttöön lisäasetuksissa, jotta reititin on tällä tavalla haavoittuvainen.
Laiteohjelmistokorjauksia on saatavilla seuraaviin tuotteisiin, joihin ongelma vaikuttaa. Lataa laiteohjelmistoversio, joka korjaa salasanan haavoittuvuuden, napsauttamalla oman mallisi linkkiä ja noudattamalla laiteohjelmistojulkaisun sivulla olevia ohjeita:
Tämä haavoittuvuus vaikuttaa myös seuraaviin tuotteisiin:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
NETGEAR aikoo julkaista laiteohjelmistopäivityksiä, jotka korjaavat suojaamattomaan aikaleiman salasanaan liittyvän haavoittuvuuden kaikissa tuotteissa, joihin haavoittuvuus vaikuttaa.
NETGEAR suosittelee reitittimen etähallinnan poistamista käytöstä siihen asti, kunnes tuotteen laiteohjelmistokorjaus on saatavilla. Etähallinta on oletuksena poissa käytöstä. Lisätietoja on tuotteen käyttöoppaassa, joka on saatavilla osoitteesta http://www.netgear.com/support/.
Salasanan paljastumismahdollisuus on edelleen olemassa, jos et tee kaikkia suositeltuja korjauksia. NETGEAR ei vastaa seurauksista, jotka olisi voitu välttää noudattamalla tässä ilmoituksessa annettuja suosituksia.
NETGEAR päivittää tämän tietokanta-artikkelin, kun lisätietoja on tarjolla.
Tämän virheen löysi Kevin Chung. Kevin Chung on Canary Connectin tietoturvainsinööri ja tehnyt CTFd:n (https://ctfd.io), suositun avoimen lähdekoodin Capture The Flag -ympäristön, jonka tarkoitus on kouluttaa opiskelijoita ja harjoittaa hakkereita. Aiemmin Kevin toimi penetraatiotestaajana Bishop Foxissa. Hänellä on tietojenkäsittelyopin tutkinto NYU Polyn ISIS-laboratoriosta, jonka CSAW CTF -viikkoa hän johti useiden vuosien ajan. Hänellä on blogi osoitteessa https://blog.kchung.co. Hän on myös Twitterissä: https://twitter.com/kchungco.
Olemme kiitollisia siitä, että tietoturvaongelmat tuodaan tietoomme. NETGEAR seuraa jatkuvasti sekä tiedossa olevia että uusia uhkia. Tietoturvaongelmien ennakoiminen on keskeistä NETGEARin tuotetuen toimintaa.
NETGEARin missio on olla maailman Internet-yhteyksien innovatiivinen johtaja. Jotta saavutamme tämän, pyrimme ansaitsemaan ja pitämään NETGEAR-tuotteiden käyttäjien luottamuksen.
Voit tehdä ilmoituksen tietoturvahaavoittuvuudesta osoitteessa https://bugcrowd.com/netgear.
Jos olet NETGEARin asiakas, jolla on tietoturvaan liittyvä tukikysymys, voit ottaa yhteyttä NETGEARin asiakastukeen osoitteessa techsupport.security@netgear.com.
Muissa asioissa käy osoitteessa http://www.netgear.com/about/security/.
Sähköpostiosoitteessa security@netgear.com ei vastaanoteta enää viestejä eikä sitä enää valvota.