La version originale de cet avis et les notifications de sécurité d'Encripto dans lesquelles ce problème a été identifié ont déclaré à tort que cette faille pouvait être exploitée par une « personne malveillante distante ». En fait, une personne malveillante qui tente d'exploiter cette faille doit être physiquement ou logiquement présente sur le même sous-réseau que le switch.
NETGEAR a connaissance d'un problème de sécurité qui peut permettre à des personnes malveillantes sur votre réseau local de lire des fichiers de configuration du démarrage, y compris les informations d'identification d'administrateur, pour certains modèles de switches ProSAFE Fast Ethernet et Gigabit. Ces informations d'identification d'administrateur peuvent permettre aux personnes malveillantes de modifier les paramètres de votre switch.
Cette faille concerne les produits suivants :
- FS728TPv2 exécutant la version 5.0.2.42 ou antérieure du firmware
- GS108Tv2 exécutant la version 5.4.2.25 ou antérieure du firmware
- GS110TP exécutant la version 5.4.2.25 ou antérieure du firmware
- GS716Tv2 exécutant la version 5.4.2.25 ou antérieure du firmware
- GS724Tv3 exécutant la version 5.4.2.25 ou antérieure du firmware
- GS748Tv4 exécutant la version 5.4.2.25 ou antérieure du firmware
- GS510TP exécutant la version 5.4.2.25 ou antérieure du firmware
- GS728TPS exécutant la version 5.3.0.26 ou antérieure du firmware
- GS752TPS exécutant la version 5.3.0.26 ou antérieure du firmware
- GS752TS exécutant la version 5.3.0.26 ou antérieure du firmware
- GS728TS exécutant la version 5.3.0.26 ou antérieure du firmware
- GS728TXS exécutant la version 6.1.0.27 ou antérieure du firmware
- GS752TXS exécutant la version 6.1.0.27 ou antérieure du firmware
Des correctifs du firmware sont disponibles pour l'ensemble des produits concernés. NETGEAR conseille vivement à tous les utilisateurs concernés d'effectuer la mise à niveau avec le nouveau firmware dès qu'il sera disponible.
Pour télécharger la mise à jour du firmware qui résout la vulnérabilité affectant le fichier de configuration du démarrage :
- Consultez le Centre de téléchargement NETGEAR.
- Sous Rechercher, cochez la case en regard de Firmware/Logiciel.
- Saisissez votre numéro de modèle dans la case de recherche et cliquez sur la loupe.
- Sélectionnez votre modèle dans le menu déroulant.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou utilisez l'éclatement des produits pour trouver votre modèle. - Cliquez sur la version la plus récente du firmware, celle la plus proche du haut de la liste.
Le téléchargement du firmware démarre dès que vous sélectionnez une destination de téléchargement.
Assurez-vous de télécharger le firmware, et non l'utilitaire logiciel ou l'application. Le titre de la page des notes de publication commence toujours par les mots « Version du firmware ».
- (Facultatif) Pour afficher les notes de publication de cette version du firmware, cliquez sur Notes de publication.
- Décompressez le nouveau firmware dans un emplacement facile à retrouver, comme votre bureau.
- Installez le nouveau firmware en suivant les instructions du manuel utilisateur de votre produit, disponible sous Documentation dans le centre de téléchargement.
La modification des paramètres de votre smart switch Web manageable ProSAFE par une personne malveillante sur votre réseau local reste possible si vous ne téléchargez pas le firmware qui résout la vulnérabilité concernant le fichier de configuration du démarrage. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées par la mise à jour de votre firmware recommandée par cette notification.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.