NETGEAR on tietoinen PHP:n (Hypertext Preprocessor) vanhentuneesta versiosta 5.2.3, jollainen on vielä joidenkin langattomien ProSAFE-tukiasemien laiteohjelmistossa. Vanhentunut PHP-versio on altis erilaisille tietoturvan heikkoutta hyödyntäville ohjelmille, mukaan lukien puskurin ylivuodolle, palvelunestohyökkäyksille, todennuksen ohitukselle, SQL-lisäykselle ja etäkoodin suorittamiselle. Useita näistä haavoittuvuuksista voivat hyödyntää työasemat, jotka liittyvät tukiasemaan, tai yksittäiset henkilöt, jotka voivat käyttää sellaista lähiverkkoa (LAN), johon tukiasema on yhteydessä joko paikallisesti tai etäyhteyden kautta.
Nämä haavoittuvuudet vaikuttavat seuraaviin tuotteisiin:
- WNDAP660-laiteohjelmistoversio 3.5.23.0 ja aiemmat
- WNDAP360-laiteohjelmistoversio 3.5.23.0 ja aiemmat
- WNDAP350-laiteohjelmistoversio 3.5.23.0 ja aiemmat
- WNAP320-laiteohjelmistoversio 3.5.23.0 ja aiemmat
- WNAP210v2-laiteohjelmistoversio 3.5.23.0 ja aiemmat
- WNDAP620-laiteohjelmistoversio 2.0.15 ja aiemmat
- WND930-laiteohjelmistoversio 2.0.16 ja aiemmat
- WAC120-laiteohjelmistoversio 2.0.9 ja aiemmat
Laiteohjelmistokorjaukset, joihin kuuluu PHP-versio 5.6.27, ovat tällä hetkellä saatavilla kaikkiin tuotteisiin, joihin ongelma vaikuttaa. NETGEAR suosittelee, että kaikki käyttäjät, joita ongelma koskee, lataavat korjaavan laiteohjelmiston mahdollisimman pian.
Vanhentuneen PHP-version haavoittuvuudet korjaavan laiteohjelmistopäivityksen lataaminen:
- Käy osoitteessa NETGEAR-tuki.
- Ala kirjoittaa mallinumeroa hakukenttään ja valitse malli avattavasta valikosta.
Jos et näe avattavaa valikkoa, varmista että olet kirjoittanut mallinumeron oikein, tai etsi malli valitsemalla tuoteluokka. - Valitse Lataukset.
- Valitse kohdassa Nykyiset versiot lataus, jonka alussa viitataan laiteohjelmistoversioon.
- Lue julkaisutiedot:
- Napsauta Julkaisutiedot-linkkiä, jos sellainen näkyy.
- Jos Julkaisutiedot-linkkiä ei näy, avaa julkaisutietosivu valitsemalla Lataa.
- Lataa ja asenna uusi laiteohjelmisto julkaisutietojen ohjeiden mukaan.
Useiden PHP-haavoittuvuuksien hyödyntämisen mahdollisuus on edelleen olemassa, jos et päivitä laiteohjelmistoa. NETGEAR ei vastaa seurauksista, jotka olisi voitu välttää päivittämällä laiteohjelmisto tässä ilmoituksessa suositellulla tavalla.
Olemme kiitollisia siitä, että tietoturvaongelmat tuodaan tietoomme. NETGEAR seuraa jatkuvasti sekä tiedossa olevia että uusia uhkia. Tietoturvaongelmien ennakoiminen on keskeistä NETGEARin tuotetuen toimintaa.
NETGEARin missio on olla maailman Internet-yhteyksien innovatiivinen johtaja. Jotta saavutamme tämän, pyrimme ansaitsemaan ja pitämään NETGEAR-tuotteiden käyttäjien luottamuksen.
Voit tehdä ilmoituksen tietoturvahaavoittuvuudesta osoitteessa https://bugcrowd.com/netgear.
Jos olet NETGEARin asiakas, jolla on tietoturvaan liittyvä tukikysymys, voit ottaa yhteyttä NETGEARin asiakastukeen osoitteessa techsupport.security@netgear.com.
Muissa asioissa käy osoitteessa http://www.netgear.com/about/security/.