NETGEAR a connaissance d'un problème de sécurité sur certains modèles de smart switch Web manageable ProSAFE Gigabit qui peut permettre à une personne malveillante de modifier définitivement certaines variables système. Cette vulnérabilité se produit lorsqu'une personne malveillante à distance utilise SNMP pour accéder au XSS stocké sur l'interface de gestion Web. Les seules variables système auxquelles il est possible d'accéder et d'apporter des modifications en raison de cette vulnérabilité sont le nom du système, l'emplacement du système et le contact du système. Aucun autre paramètre n'est vulnérable et aucun trafic réseau ou aucune information d'identification n'est exposé(e).
Cette faille concerne les produits suivants :
- GS724Tv3 et GS716Tv2 avec la version 5.4.2.25 ou antérieure du micrologiciel (firmware)
- GS510TP avec la version 5.4.2.25 ou antérieure du micrologiciel (firmware)
- GS108Tv2 et GS110TP avec la version 5.4.2.25 ou antérieure du micrologiciel (firmware)
- GS748Tv4 avec la version 5.4.2.25 ou antérieure du micrologiciel (firmware)
NETGEAR a publié des mises à jour du micrologiciel (firmware) qui résolvent cette vulnérabilité de la modification de la variable système pour tous les produits concernés. NETGEAR conseille vivement à tous les utilisateurs concernés de mettre à niveau la version 5.04.2.27 ou ultérieure de leur micrologiciel (firmware) dès que possible.
Pour télécharger la version du micrologiciel (firmware) qui résout cette vulnérabilité, cliquez sur le lien de votre produit ci-dessous et suivez les instructions d'installation des notes de publication.
La vulnérabilité contre la modification de la variable système persiste si vous ne procédez pas à la mise à niveau du micrologiciel (firmware) recommandée dans cette notification. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les produits NETGEAR pour leur connectivité.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.