Aiheeseen liittyvät CVE-tunnukset:
- CVE-2017-13077
- CVE-2017-13078
- CVE-2017-13079
- CVE-2017-13080
- CVE-2017-13081
- CVE-2017-13082
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
Aiheeseen liittyvä CERT- / CC VU -numero: VU#228519
NETGEAR on tietoinen WPA-2-suojaushaavoittuvuuksista (KRACK-hyökkäyksistä), jotka vaikuttavat niihin NETGEAR-tuotteisiin, jotka muodostavat yhteyden WiFi-verkkoihin työasemina. Nämä haavoittuvuudet ovat mahdollisesti väärinkäytettävissä seuraavissa olosuhteissa:
- Laitteet ovat haavoittuvaisia ainoastaan, jos hyökkääjä on fyysisesti lähellä ja käyttäjän langattoman verkon kantaman sisällä.
- Haavoittuvuudet vaikuttavat reitittimiin ja yhdyskäytäviin ainoastaan siltatilassa (joka ei ole oletusarvoisesti käytössä ja jota useimmat asiakkaat eivät käytä). Siltatilassa oleva reititin aloittaa WPA-2-kättelyn ainoastaan muodostaessaan tai palauttaessaan yhteyttä toiseen reitittimeen.
- Haavoittuvuudet vaikuttavat laajentimiin, Arlo-kameroihin ja satelliitteihin ainoastaan niiden WPA-2-kättelyjen aikana, jotka reititin aloittaa muodostaessaan tai palauttaessaan yhteyttä toiseen reitittimeen.
- Haavoittuvuudet vaikuttavat mobiilitukiasemiin ainoastaan niiden käyttäessä WiFi-tietojen purkamista, joka ei ole oletusarvoisesti käytössä.
Jos hyökkääjä käyttää näitä haavoittuvuuksia hyväkseen, hän voi tehdä muun muassa seuraavan tyyppisiä hyökkäyksiä:
- Salakuunnella liikennettä haavoittuvan tuotteen ja sen reitittimen välillä, johon tuote muodostaa yhteyden.
- Kaapata salaamattomia verkkoistuntoja (joissa ei käytetä HTTPS-protokollaa). Salattu liikenne esimerkiksi verkkopankki-istunnoissa ja Arlo-kameran syötteissä on edelleen suojattua.
Nämä WPA-2-haavoittuvuudet vaikuttavat seuraaviin tuotteisiin:
Arlo-kamerat:
- ABC1000
- VMC3040
- VMC3040S
Orbi- ja Orbi Pro -WiFi-järjestelmät:
- RBS50, laiteohjelmistoversio enintään 2.0.0.74
- RBS40, laiteohjelmistoversio enintään 2.0.0.56
- RBW30, laiteohjelmistoversio enintään 2.0.0.34
- SRR60 ja SRS60, laiteohjelmistoversio enintään 1.12.1.28
Reitittimet ja yhdyskäytävät (siltatilassa):
- JR6150, laiteohjelmistoversio enintään 1.0.1.10
- R6020, laiteohjelmistoversio enintään 1.0.0.18
- R6050, laiteohjelmistoversio enintään 1.0.1.10
- R6080, laiteohjelmistoversio enintään 1.0.0.18
- R6100, laiteohjelmistoversio enintään 1.0.1.16
- R6120, laiteohjelmistoversio enintään 1.0.0.30
- R6220, laiteohjelmistoversio enintään 1.1.0.50
- R6250, laiteohjelmistoversio enintään 1.0.4.14
- R6700v2, laiteohjelmistoversio enintään 1.1.0.42
- R6800, laiteohjelmistoversio enintään 1.1.0.42
- R6900, laiteohjelmistoversio enintään 1.0.1.30
- R7000, laiteohjelmistoversio enintään 1.0.9.12
- R7500, laiteohjelmistoversio enintään 1.0.0.110
- R7500v2, laiteohjelmistoversio enintään 1.0.3.16
- R7800, laiteohjelmistoversio enintään 1.0.2.36
- R8300, laiteohjelmistoversio enintään 1.0.2.106
- R8500, laiteohjelmistoversio enintään 1.0.2.106
- R9000, laiteohjelmistoversio enintään 1.0.2.40
WiFi-verkon kantamanlaajentimet:
- EX2700, laiteohjelmistoversio enintään 1.0.1.20
- EX3700, laiteohjelmistoversio enintään 1.0.0.62
- EX3800, laiteohjelmistoversio enintään 1.0.0.62
- EX6000, laiteohjelmistoversio enintään 1.0.0.20_1.0.11
- EX6100v1, laiteohjelmistoversio enintään 1.0.2.16_1.1.130
- EX6100v2, laiteohjelmistoversio enintään 1.0.1.50
- EX6120, laiteohjelmistoversio enintään 1.0.0.30_1.0.20
- EX6130, laiteohjelmistoversio enintään 1.0.0.16
- EX6150v1, laiteohjelmistoversio enintään 1.0.0.32_1.0.68
- EX6150v2, laiteohjelmistoversio enintään 1.0.1.50
- EX6200v1, laiteohjelmistoversio enintään 1.0.3.76_1.1.111
- EX6200v2, laiteohjelmistoversio enintään 1.0.1.50
- EX6400, laiteohjelmistoversio enintään 1.0.1.60
- EX7000, laiteohjelmistoversio enintään 1.0.0.50_1.0.101
- EX7300, laiteohjelmistoversio enintään 1.0.1.60
- PR2000, laiteohjelmistoversio enintään 1.0.0.18
- WN2000RPTv3, laiteohjelmistoversio enintään 1.0.1.4
- WN3000RPv3, laiteohjelmistoversio enintään 1.0.2.32
- WN3100RPv2, laiteohjelmistoversio enintään 1.0.0.22
WiFi-sovittimet:
- A6100, laiteohjelmistoversio enintään 1.0.0.32
- A6210, laiteohjelmistoversio enintään 1.0.0.36
- A7000, laiteohjelmistoversio enintään 1.0.0.11
- WNA3100M, laiteohjelmistoversio enintään 1.2.0.7
- WNDA3100v3, laiteohjelmistoversio enintään 1.0.0.10
Mobiilitukiasemat:
- AC810
- AC815
- MR1100
Langattomat tukiasemat:
- WAC104, laiteohjelmistoversiot ennen versiota 1.0.4.9
- WAC120, laiteohjelmistoversiot ennen versiota 2.1.5
- WAC505, laiteohjelmistoversiot ennen versiota 1.5.3.7
- WAC510, laiteohjelmistoversiot ennen versiota 1.5.3.7
- WAC720, laiteohjelmistoversiot ennen versiota 3.7.12.0
- WAC730, laiteohjelmistoversiot ennen versiota 3.7.12.0
- WAC740, vain ohjaimella hallittava
- WN370, vain ohjaimella hallittava
- WN604, laiteohjelmistoversiot ennen versiota 3.3.8
- WNAP210v2, laiteohjelmistoversiot ennen versiota 3.7.7.0
- WNAP320, laiteohjelmistoversiot ennen versiota 3.7.7.0
- WND930, laiteohjelmistoversiot ennen versiota 2.1.3
- WNDAP350, laiteohjelmistoversiot ennen versiota 3.7.7.0
- WNDAP360, laiteohjelmistoversiot ennen versiota 3.7.7.0
- WNDAP380R, vain ohjaimella hallittava
- WNDAP620, laiteohjelmistoversiot ennen versiota 2.1.4
- WNDAP660, laiteohjelmistoversiot ennen versiota 3.7.7.0
Laiteohjelmistokorjauksia on tällä hetkellä saatavilla seuraaviin tuotteisiin, joihin ongelma vaikuttaa:
- EX2700
- EX3110
- EX3700
- EX3800
- EX6000
- EX6100
- EX6100v2
- EX6110
- EX6120
- EX6130
- EX6150v1
- EX6150v2
- EX6200
- EX6200v2
- EX6400
- EX7000
- EX7300
- EX8000
- R6100
- R6250
- R6300v2
- R6400
- R7800
- R8900
- R9000
- WAC104
- WAC120
- WAC505
- WAC510
- WAC720
- WAC730
- WAC740 (korjataan päivittämällä langattoman ohjaimen laiteohjelmisto)
- WN370 (korjataan päivittämällä langattoman ohjaimen laiteohjelmisto)
- WN604
- WN2000RPTv3
- WN3000RPv3
- WN3100RPv2
- WNAP210v2
- WNAP320
- WND930
- WNDAP350
- WNDAP360
- WNDAP380R (korjataan päivittämällä langattoman ohjaimen laiteohjelmisto)
- WNDAP620
- WNDAP660
Jos käytät erillistä tukiasemaa, päivitä sen laiteohjelmisto. Jos tukiasema on ohjaimella hallittava, päivitä langattoman ohjaimen laiteohjelmisto.
Haavoittuvuus ei vaikuta itse langattomiin ohjaimiin, koska langattomat työasemat eivät muodosta yhteyttä suoraan ohjaimeen. Langattoman ohjaimen laiteohjelmisto on kuitenkin päivitettävä, jotta ohjain voi päivittää tukiasemat, joita sillä hallitaan. NETGEAR on korjannut WPA-2-haavoittuvuudet seuraavien langattomien ohjainmallien uusimmassa laiteohjelmistossa:
- WC7500, laiteohjelmistoversio 6.5.2.3
- WC7520, laiteohjelmistoversio 2.5.0.45
- WC7600v1, laiteohjelmistoversio 6.5.2.3
- WC7600v2, laiteohjelmistoversio 6.5.2.3
- WC9500, laiteohjelmistoversio 6.5.2.3
NETGEAR-tuotteen uusimman laiteohjelmiston lataaminen:
- Käy osoitteessa NETGEAR-tuki.
- Ala kirjoittaa mallinumeroa hakukenttään ja valitse malli avattavasta valikosta.
Jos et näe avattavaa valikkoa, varmista että olet kirjoittanut mallinumeron oikein, tai etsi malli valitsemalla tuoteluokka. - Valitse Lataukset.
- Valitse kohdassa Nykyiset versiot lataus, jonka alussa viitataan laiteohjelmistoversioon.
- Valitse Lataa.
- (Valinnainen) Jos haluat tarkastella laiteohjelmistoversion julkaisutietoja, valitse Release Notes.
- Pura uuden laiteohjelmiston zip-tiedostosta sijaintiin, jonka löydät helposti, kuten työpöydälle.
- Noudata tuotteen käyttöoppaassa olevia laiteohjelmiston päivitysohjeita. Opas on saatavilla tuotteen tukisivun kohdassa User Guides and Documentation.
NETGEAR suosittelee uusimman laiteohjelmiston lataamista mahdollisimman pian.
Arlo- ja Orbi-tuotteiden laiteohjelmistopäivitykset lähetetään laitteisiin automaattisesti. Laiteohjelmistoa ei tarvitse päivittää manuaalisesti.
NETGEAR suosittelee seuraavia ratkaisuja siihen asti, kunnes tuotteen laiteohjelmistokorjaus on saatavilla.
- Siltatilassa olevat langattomat reitittimet: poista siltatila käytöstä tai sammuta siltareititin. Lisätietoja on tuotteen käyttöoppaassa ja seuraavissa tietokannan artikkeleissa:
- Mobiilitukiasemat, jotka käyttävät WiFi-tietojenpurkutoimintoa: poista WiFi-tietojenpurku käytöstä. Lisätietoja on tuotteen käyttöoppaassa.
NETGEAR päivittää tämän ilmoituksen, kun lisätietoja on tarjolla.
Suojauskorjaukset
Suojauskorjaukset ovat betalaiteohjelmistoja, jotka on luotu normaalien kehitys- ja testausprosessien ulkopuolella. Vaikka suojauskorjaukset korjaavat suojaushaavoittuvuuden, ne voivat heikentää laitteiden normaalia toimintaa.
Suojauskorjauksia (betalaiteohjelmistoja) on tällä hetkellä saatavilla seuraaviin tuotteisiin, joihin ongelma vaikuttaa:
- SRR60 ja SRS60 (Orbi Pro)
Orbi Pro -laitteen suojauskorjauksen lataaminen:
- Siirry osoitteeseen https://kb.netgear.com/000049563/SRR60-SRS60-Firmware-Version-1-12-1-34-Hot-Fix.
- Lataa laiteohjelmistotiedostot tietokoneeseen napsauttamalla niitä.
- Pura laiteohjelmistotiedostot sijaintiin, jonka löydät helposti, kuten työpöydälle.
- Seuraa Orbi Pro -käyttöoppaan sivuilla 77–78 olevia laiteohjelmiston päivitysohjeita: http://www.downloads.netgear.com/files/GDC/SRK60/SRK60_UM_EN.pdf.
Vastuuvapauslauseke
WPA-2-haavoittuvuudet ovat edelleen olemassa, jos et tee kaikkia suositeltuja korjauksia. NETGEAR ei vastaa seurauksista, jotka olisi voitu välttää noudattamalla tässä ilmoituksessa annettuja suosituksia.
Kiitokset
Mathy Vanhoef (https://www.krackattacks.com/)
Common Vulnerability Scoring System
CVSS v3 -luokitus: Keskitaso
CVSS v3 -pistemäärä: 6,8
CVSS v3 -vektori: AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Yhteyshenkilö
Olemme kiitollisia siitä, että tietoturvaongelmat tuodaan tietoomme. NETGEAR seuraa jatkuvasti sekä tiedossa olevia että uusia uhkia. Tietoturvaongelmien ennakoiminen on keskeistä NETGEARin tuotetuen toimintaa.
NETGEARin missio on olla maailman Internet-yhteyksien innovatiivinen johtaja. Jotta saavutamme tämän, pyrimme ansaitsemaan ja pitämään NETGEAR-tuotteiden käyttäjien luottamuksen.
Voit tehdä ilmoituksen tietoturvahaavoittuvuudesta osoitteessa http://www.netgear.com/about/security/.
Jos olet NETGEARin asiakas, jolla on tietoturvaan liittyvä tukikysymys, voit ottaa yhteyttä NETGEARin asiakastukeen osoitteessa techsupport.security@netgear.com.
Versiohistoria
16.10.2017: julkaistu ilmoitus
2017-10-16: selkiytetty haavoittuvuuden kuvausta
2017-10-16: päivitetty niiden tuotteiden luettelo, joita ongelma koskee
2017-10-25: lisätty WAC104 korjattujen tuotteiden luetteloon
2017-11-3:
- lisätty SRS60 niiden tuotteiden luetteloon, joita ongelma koskee
- lisätty seuraavat CVE-tunnukset:
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
17.11.2017:
- lisätty R6900, WAC740, WN370 ja WNDAP380R niiden tuotteiden luetteloon, joita ongelma koskee
- lisätty WAC740, WN370 ja WNDAP380R korjattujen tuotteiden luetteloon
- lisätty ohjaimella hallittavien tukiasemien päivityksen selitys
21.11.2017:
- lisätty SRR60 niiden tuotteiden luetteloon, joita ongelma koskee
- lisätty mallien SRR60 ja SRS60 (Orbi Pro) suojauskorjaukset ja latausohjeet
- mainittu KRACK-hyökkäykset nimeltä
19.12.2017:
lisätty seuraavat 28 tuotetta korjattujen tuotteiden luetteloon: EX2700, EX3110, EX3700, EX3800, EX6000, EX6100, EX6100v2, EX6110, EX6120, EX6130, EX6150v1, EX6150v2, EX6200, EX6200v2, EX6400, EX7000, EX7300, EX8000, R6100, R6250, R6300v2, R6400,R7800, R8900, R9000, WN2000RPTv3, WN3000RPv3, WN3100RPv2
26.1.2018: PR2000 lisätty korjattujen tuotteiden luetteloon