Ces notifications de sécurité corrigent le problème de vulnérabilité CVE suivant : CVE-2017-5679.
NETGEAR a connaissance d'un problème de sécurité qui peut permettre à une personne malveillante de découvrir le mot de passe de l'administrateur d'un routeur’ en exploitant un horodatage non sécurisé. Cette vulnérabilité survient uniquement lorsqu'une personne malveillante peut accéder au réseau interne, ou lorsque la gestion à distance est activée sur le routeur.
La gestion à distance est désactivée par défaut. Un utilisateur doit donc avoir activé la gestion à distance dans les paramètres avancés pour que le routeur soit ainsi vulnérable.
Des correctifs du micrologiciel (firmware) sont disponibles pour les produits concernés suivants. Pour télécharger la version du firmware qui corrige la vulnérabilité concernant le mot de passe, cliquez sur le lien ci-dessous correspondant à votre modèle et consultez la page relative à la version du firmware pour plus d'instructions :
Cette vulnérabilité concerne également les produits suivants :
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
NETGEAR compte publier des mises à jour du micrologiciel (firmware) qui résolvent cette vulnérabilité du mot de passe d'horodatage non sécurisé pour tous les produits concernés.
En attendant la disponibilité d’un correctif du micrologiciel (firmware) pour votre produit, NETGEAR vous conseille de vérifier que la gestion à distance est désactivée sur votre routeur. La gestion à distance est désactivée par défaut. Pour plus d'informations, consultez le manuel de l'utilisateur de votre produit, disponible sur http://www.netgear.fr/support/.
Le mot de passe reste vulnérable si vous n'effectuez pas toutes les actions recommandées. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
NETGEAR mettra à jour cet article de la base de connaissances dès que des informations supplémentaires seront disponibles.
Ce bug a été découvert par Kevin Chung. Kevin Chung est ingénieur en sécurité chez Canary Connect et l'auteur de CTFd (https://ctfd.io), cadre open source populaire Capture The Flag utilisé pour former les étudiants et les pirates. Auparavant, Kevin a travaillé pour Bishop Fox, où il effectuait des tests d'intrusion. Il a obtenu son diplôme au NYU Poly et son laboratoire, qui répond au nom malheureux de ISIS, avec un Master en informatique, après avoir opéré son célèbre CTF CSAW pendant des années. Il anime un blog technique sur https://blog.kchung.co. Il est également présent sur Twitter : https://twitter.com/kchungco.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.