Tämä suojausilmoitus koskee seuraavaa CVE-haavoittuvuutta: CVE-2017-6862.
NETGEAR on tietoinen tietoturvaongelmasta, jonka kautta etähyökkääjä voi ohittaa joidenkin reititinmallien todennuksen ja suorittaa komentoja. Tämä haavoittuvuus ilmenee, kun hyökkääjä hyödyntää puskurin ylivuotoa päästäkseen käyttämään reitittimen verkkohallintaliittymää ja suorittamaan komentoja ilman todennusta.
Tätä haavoittuvuutta voi hyödyntää vain, kun hyökkääjä voi päästä sisäiseen verkkoon tai kun etähallinta on käytössä reitittimessä. Etähallinta on oletusarvoisesti poissa käytöstä. Käyttäjät voivat ottaa etähallinnan käyttöön lisäasetuksissa.
Tämä haavoittuvuus vaikuttaa seuraaviin tuotteisiin:
- WNR2000v3
- WNR2000v4
- WNR2000v5
- R2000
NETGEAR on julkaissut laiteohjelmistopäivitykset, jotka korjaavat luvattomaan etäkoodin suoritukseen liittyvän haavoittuvuuden kaikissa tuotteissa, joihin haavoittuvuus vaikuttaa.
NETGEAR suosittelee, että kaikki käyttäjät, joita ongelma koskee, lataavat haavoittuvuuden korjaavan laiteohjelmistopäivityksen mahdollisimman pian.
NETGEAR-tuotteen uusimman laiteohjelmiston lataaminen:
- Siirry NETGEAR-latauskeskukseen.
- Valitse Search for -kohdassa Firmware/Software-valintaruutu.
- Kirjoita mallinumero hakukenttään ja napsauta suurennuslasia.
- Valitse malli avattavasta valikosta.
Jos et näe avattavaa valikkoa, varmista että olet kirjoittanut mallinumeron oikein, tai etsi malli Product drilldown -kohdasta. - Valitse uusimman laiteohjelmistoversion (luettelon alussa) kohdasta Release Notes.
Varmista, että tarkastelet laiteohjelmistoversion julkaisutietoja etkä apuohjelman tai sovelluksen julkaisutietoja. Julkaisutietosivun otsikon alussa on aina sanat Firmware Version.
- Lataa ja asenna uusi laiteohjelmisto julkaisutietojen ohjeiden mukaisesti.
Luvattoman etäkomentojen suorituksen mahdollisuus on edelleen olemassa, jos et päivitä laiteohjelmistoa. NETGEAR ei vastaa seurauksista, jotka olisi voitu välttää päivittämällä laiteohjelmisto tässä ilmoituksessa suositellulla tavalla.
This vulnerability was reported to NETGEAR by Maxime Peterlin of ON-X (https://www.on-x.com/).
Olemme kiitollisia siitä, että tietoturvaongelmat tuodaan tietoomme. NETGEAR seuraa jatkuvasti sekä tiedossa olevia että uusia uhkia. Tietoturvaongelmien ennakoiminen on keskeistä NETGEARin tuotetuen toimintaa.
NETGEARin missio on olla maailman Internet-yhteyksien innovatiivinen johtaja. Jotta saavutamme tämän, pyrimme ansaitsemaan ja pitämään NETGEAR-tuotteiden käyttäjien luottamuksen.
Voit tehdä ilmoituksen tietoturvahaavoittuvuudesta osoitteessa https://bugcrowd.com/netgear.
Jos olet NETGEARin asiakas, jolla on tietoturvaan liittyvä tukikysymys, voit ottaa yhteyttä NETGEARin asiakastukeen osoitteessa techsupport.security@netgear.com.
Muissa asioissa käy osoitteessa http://www.netgear.com/about/security/.
Sähköpostiosoitteessa security@netgear.com ei vastaanoteta enää viestejä eikä sitä enää valvota.