Tämä suojausilmoitus koskee seuraavia CVE-haavoittuvuuksia: CVE-2017-6077 and CVE-2017-6334. Tämä suojausilmoitus koskee seuraavia NETGEAR PSV -numeroita: PSV-2017-0739, PSV-2017-0740 ja PSV-2017-0745.
NETGEAR on tietoinen kahdesta toisiinsa liittyvästä tietoturvaongelmasta, joiden vuoksi etähyökkääjä voi mahdollisesti päästä käsiksi modeemireitittimeen.
Etäkomennon suoritus
Ensimmäisen haavoittuvuuden (CVE-2017-6077) kautta hyökkääjä voi ottaa modeemireitittimen haltuunsa ja suorittaa siinä komentoja. Tämä haavoittuvuus voi ilmetä seuraavissa olosuhteissa:
- hyökkääjä pääsee sisäiseen verkkoon ja tietää reitittimen järjestelmänvalvojan salasanan
- etähallinta on käytössä modeemireitittimessä ja järjestelmänvalvojan salasanana käytetään oletusarvoa.
Etähallinta on oletusarvoisesti poissa käytöstä, joten käyttäjän on nimenomaisesti pitänyt ottaa etähallinta käyttöön lisäasetuksista ja jättää oletusarvoinen järjestelmänvalvojan salasana käyttöön, jotta modeemireititin on haavoittuvainen etähyökkäykselle. Muutoin hyökkääjän tarvitsee päästä paikalliseen verkkoon.
Seuraava laite testattiin ja sen havaittiin olevan haavoittuvainen tälle etäkomennon suoritusongelmalle:
- DGN2200v1
Riippumaton tietoturvan tutkija on ilmoittanut, että myös DGN2200-versiot 2, 3 ja 4 ovat haavoittuvaisia. NETGEAR ei ole kuitenkaan toimittanut versiota DGN2200v2. NETGEAR on testannut molemmat muut tuotteet ja vahvistanut, että ne eivät ole haavoittuvaisia.
NETGEAR aikoo julkaista laiteohjelmistopäivitykset, jotka korjaavat etäkomennon suoritukseen liittyvän haavoittuvuuden. Riippumatta siitä, vaikuttaako tämä haavoittuvuus tuotteeseesi, NETGEAR suosittelee, että käytät tässä artikkelissa suositeltua muuta ratkaisua.
CSRF (Cross-Site Request Forgery)
Toisen ilmoitetun haavoittuvuuden (CVE-2017-6334) vuoksi hyökkääjä voi saada CSRF-väärennyksen kautta järjestelmänvalvojan oikeudet ja suorittaa komentoja modeemireitittimessä päästyään verkkoon etäkomennon suoritushaavoittuvuuden kautta.
Hyökkääjä voi hyödyntää tätä haavoittuvuutta paikallisessa verkossasi. Lähiverkossa (LAN) oleva hyökkääjä voi hyödyntää tätä haavoittuvuutta huijaamalla sisään kirjautuneen käyttäjän siirtymään haittasivustoon tai käyttämään haittaohjelmaa. Vierasverkossa (WAN) oleva hyökkääjä voi hyödyntää tätä heikkoutta ainoastaan, jos järjestelmänvalvojan salasanana käytetään oletusarvoa.
Seuraava laite testattiin ja sen havaittiin olevan haavoittuvainen tälle CSRF-ongelmalle:
- DGN2200v1
Riippumaton tietoturvan tutkija on ilmoittanut, että DGN2200-versiot 1, 2, 3 ja 4 ovat haavoittuvaisia tälle CSRF-hyökkäykselle. NETGEAR ei ole kuitenkaan toimittanut versiota DGN2200v2. NETGEAR on testannut molemmat muut tuotteet ja vahvistanut, että ne eivät ole haavoittuvaisia.
NETGEAR aikoo julkaista laiteohjelmistopäivitykset, jotka korjaavat CSRF-haavoittuvuuden. Riippumatta siitä, vaikuttaako tämä haavoittuvuus tuotteeseesi, NETGEAR suosittelee, että käytät tässä artikkelissa suositeltua muuta ratkaisua.
Muu ratkaisu
NETGEAR suosittelee, että kaikki käyttäjät käyttävät modeemireitittimessä muuta kuin oletusarvoista järjestelmänvalvojan salasanaa. Jos vaihdat järjestelmänvalvojan salasanan, suojaat modeemireitittimen sekä etäkomennon suoritus- että CSRF-haavoittuvuudelta. Järjestelmänvalvojan salasanan vaihtaminen on hyvä käytäntö myös suojauksen kannalta.
Lisätietoja salasanan vaihtamisesta on seuraavissa asiakirjoissa:
- DGN2200v1: Langattoman N300 ADSL2+ -modeemireitittimen DGN2200 käyttöopas, sivu 27
- DGN2200v3 ja DGN2200v4: How do I change the admin password on my NETGEAR router? (englanninkielinen)
NETGEAR ei vastaa seurauksista, jotka olisi voitu välttää vaihtamalla järjestelmänvalvojan salasana tässä ilmoituksessa suositellulla tavalla.
NETGEAR päivittää tämän tietokanta-artikkelin, kun lisätietoja on tarjolla.
Olemme kiitollisia siitä, että tietoturvaongelmat tuodaan tietoomme. NETGEAR seuraa jatkuvasti sekä tiedossa olevia että uusia uhkia. Tietoturvaongelmien ennakoiminen on keskeistä NETGEARin tuotetuen toimintaa.
NETGEARin missio on olla maailman Internet-yhteyksien innovatiivinen johtaja. Jotta saavutamme tämän, pyrimme ansaitsemaan ja pitämään NETGEAR-tuotteiden käyttäjien luottamuksen.
Voit tehdä ilmoituksen tietoturvahaavoittuvuudesta osoitteessa https://bugcrowd.com/netgear.
Jos olet NETGEARin asiakas, jolla on tietoturvaan liittyvä tukikysymys, voit ottaa yhteyttä NETGEARin asiakastukeen osoitteessa techsupport.security@netgear.com.
Muissa asioissa käy osoitteessa http://www.netgear.com/about/security/.
Sähköpostiosoitteessa security@netgear.com ei vastaanoteta enää viestejä eikä sitä enää valvota.