NETGEAR on tietoinen joidenkin reitittimien jaetun julkaisuoikeuspyynnön väärentämiseen (XSS, cross-site scripting) ja todennuksen ohitukseen liittyvästä haavoittuvuudesta.
NETGEAR suosittelee uusimman laiteohjelmiston lataamista mahdollisimman pian. NETGEAR on jo julkaissut laiteohjelmiston korjauksia kaikille tuotteille, joita ongelma koskee:
- R7300DST: laiteohjelmistoversiot 1.0.0.52 ja aiemmat
- R8300: laiteohjelmistoversiot 1.0.2.94 ja aiemmat
- R8500: laiteohjelmistoversiot 1.0.2.94 ja aiemmat
NETGEAR-tuotteen uusimman laiteohjelmiston lataaminen:
- Käy osoitteessa NETGEAR-tuki.
- Ala kirjoittaa mallinumeroa hakukenttään ja valitse malli avattavasta valikosta.
Jos et näe avattavaa valikkoa, varmista että olet kirjoittanut mallinumeron oikein, tai etsi malli valitsemalla tuoteluokka. - Valitse Lataukset.
- Valitse kohdassa Nykyiset versiot lataus, jonka alussa viitataan laiteohjelmistoversioon.
- Valitse Julkaisutiedot.
- Lataa ja asenna uusi laiteohjelmisto sen julkaisutietojen ohjeiden mukaisesti.
NETGEAR suosittelee, että kaikki asiakkaat vähentävät mahdollisuutta altistua CSRF- ja XSS-hyökkäyksille noudattamalla seuraavassa tietokanta-artikkelissa kerrottuja parhaita tietoturvakäytäntöjä: How can I reduce my risk of exposure to CSRF, XSRF, or XSS attacks?.
Vastuuvapauslauseke
Jaetun julkaisuoikeuspyynnön väärentämiseen ja todennuksen ohitukseen liittyvä haavoittuvuus on edelleen olemassa, jos et tee kaikkia suositeltuja korjauksia. NETGEAR ei vastaa seurauksista, jotka olisi voitu välttää noudattamalla tässä ilmoituksessa annettuja suosituksia.
Kiitokset
Kiitos Trustwaven Martin Rakhmanoville, joka ilmoitti tästä tietoturvahaavoittuvuudesta.
Common Vulnerability Scoring System Vector
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Yhteyshenkilö
Olemme kiitollisia siitä, että tietoturvaongelmat tuodaan tietoomme. NETGEAR seuraa jatkuvasti sekä tiedossa olevia että uusia uhkia. Tietoturvaongelmien ennakoiminen on keskeistä NETGEARin tuotetuen toimintaa.
NETGEARin missio on olla maailman Internet-yhteyksien innovatiivinen johtaja. Jotta saavutamme tämän, pyrimme ansaitsemaan ja pitämään NETGEAR-tuotteiden käyttäjien luottamuksen.
Voit tehdä ilmoituksen tietoturvahaavoittuvuudesta osoitteessa https://bugcrowd.com/netgear.
Jos olet NETGEARin asiakas, jolla on tietoturvaan liittyvä tukikysymys, voit ottaa yhteyttä NETGEARin asiakastukeen osoitteessa techsupport.security@netgear.com.
Muissa asioissa käy osoitteessa http://www.netgear.com/about/security/.
Versiohistoria
2017-08-18: julkaistu ilmoitus