NETGEAR on tietoinen kahdesta toisiinsa liittyvästä tietoturvaongelmasta, joiden vuoksi paikallinen hyökkääjä voi suorittaa komentoja langattomassa tukiasemassa ja saada tukiaseman tiedostojärjestelmän luku- ja kirjoitusoikeudet. Nämä haavoittuvuudet voivat tapahtua, kun hyökkääjä lisää komentoja käyttäen jompaakumpaa suojaamatonta PHP-lomaketta. Jaetun julkaisuoikeuspyynnön väärentämisellä (CSRF, Cross-site request forgery) ja sivustojenvälisillä komentosarjoilla (XSS, cross-site scripting) voidaan hyödyntää samoja haavoittuvuuksia.
Nämä haavoittuvuudet vaikuttavat seuraaviin tuotteisiin:
- WN604-laiteohjelmistoversio 3.3.3 ja aiemmat
- WNAP210v2-laiteohjelmistoversio 3.5.20.0 ja aiemmat
- WNAP320-laiteohjelmistoversio 3.5.20.0 ja aiemmat
- WNDAP350-laiteohjelmistoversio 3.5.20.0 ja aiemmat
- WNDAP360-laiteohjelmistoversio 3.5.20.0 ja aiemmat
- WNDAP620-laiteohjelmistoversio 2.0.11 ja aiemmat
- WNDAP660-laiteohjelmistoversio 3.5.20.0 ja aiemmat
- WND930-laiteohjelmistoversio 2.0.11 ja aiemmat
- WAC120-laiteohjelmistoversio 2.0.7 ja aiemmat
Laiteohjelmistokorjaukset ovat saatavilla kaikkiin tuotteisiin, joihin ongelma vaikuttaa. NETGEAR suosittelee, että kaikki käyttäjät päivittävät uusimpaan laiteohjelmistoversioon, joka korjaa komennonlisäys- ja tiedostojärjestelmähaavoittuvuudet ja vahvistaa PHP-lomakkeen syötteen oikein.
PHP-haavoittuvuudet korjaavan laiteohjelmistopäivityksen lataaminen:
- Siirry NETGEAR-latauskeskukseen.
- Valitse Search for -kohdassa Firmware/Software-valintaruutu.
- Kirjoita mallinumero hakukenttään ja napsauta suurennuslasia.
- Valitse malli avattavasta valikosta.
Jos et näe avattavaa valikkoa, varmista että olet kirjoittanut mallinumeron oikein, tai etsi malli Product drilldown -kohdasta. - Napsauta uusinta laiteohjelmistoversiota, joka on luettelon alussa.
Laiteohjelmiston lataus alkaa, kun olet valinnut latauksen kohteen. - (Valinnainen) Jos haluat tarkastella laiteohjelmistoversion julkaisutietoja, valitse Release Notes.
- Pura uuden laiteohjelmiston zip-tiedostosta sijaintiin, jonka löydät helposti, kuten työpöydälle.
- Asenna laiteohjelmisto tuotteen käyttöoppaassa olevien ohjeiden mukaisesti. Käyttöopas on saatavilla latauskeskuksen kohdassa Documentation.
Etäkäytön, tiedostojärjestelmän haavoittuvuuden ja komentojen suorituksen mahdollisuus on edelleen olemassa, jos et päivitä laiteohjelmistoa. NETGEAR ei vastaa seurauksista, jotka olisi voitu välttää päivittämällä laiteohjelmisto tässä ilmoituksessa suositellulla tavalla.
Olemme kiitollisia siitä, että tietoturvaongelmat tuodaan tietoomme. NETGEAR seuraa jatkuvasti sekä tiedossa olevia että uusia uhkia. Tietoturvaongelmien ennakoiminen on keskeistä NETGEARin tuotetuen toimintaa.
NETGEARin missio on olla maailman Internet-yhteyksien innovatiivinen johtaja. Jotta saavutamme tämän, pyrimme ansaitsemaan ja pitämään NETGEAR-tuotteiden käyttäjien luottamuksen.
Voit tehdä ilmoituksen tietoturvahaavoittuvuudesta osoitteessa https://bugcrowd.com/netgear.
Jos olet NETGEARin asiakas, jolla on tietoturvaan liittyvä tukikysymys, voit ottaa yhteyttä NETGEARin asiakastukeen osoitteessa techsupport.security@netgear.com.
Muissa asioissa käy osoitteessa http://www.netgear.com/about/security/.
Sähköpostiosoitteessa security@netgear.com ei vastaanoteta enää viestejä eikä sitä enää valvota.