Cette notification de sécurité corrige les failles CVE suivantes : CVE-2017-6077 et CVE-2017-6334. Cette notification aborde les numéros PSV NETGEAR suivants : PSV-2017-0739, PSV-2017-0740 et PSV-2017-0745.
NETGEAR a connaissance de deux problèmes de sécurité liés pouvant permettre à une personne malveillante d'accéder à un modem/routeur à distance.
Exécution de commande à distance
La première faille, CVE-2017-6077, permet à une personne malveillante de prendre le contrôle du modem/routeur et d'y exécuter des commandes. Cette faille peut se produire dans l'une des conditions suivantes :
- Une personne malveillante accède au réseau interne et connaît le mot de passe de l'administrateur du routeur.
- La gestion à distance est activée sur le modem/routeur et le mot de passe de l'administrateur est configuré sur la valeur par défaut.
La gestion à distance est désactivée par défaut. Un utilisateur doit donc avoir activé la gestion à distance dans les paramètres avancés et ne doit pas avoir modifié le mot de passe d'administrateur par défaut pour que le modem/routeur soit ainsi vulnérable à une attaque distante. Sinon, la personne malveillante doit avoir accès au réseau local.
L'appareil suivant a été testé et déclaré vulnérable à ce problème d'exécution de la commande à distance :
- DGN2200v1
Un chercheur indépendant en sécurité a signalé que les versions 2, 3 et 4 de DGN2200 étaient également vulnérables. Néanmoins, NETGEAR n'a jamais commercialisé le DGN2200v2. NETGEAR a testé les produits suivants et confirmé qu'ils ne sont pas vulnérables.
NETGEAR prévoit de publier des mises à niveau du micrologiciel (firmware) qui résolvent la faille de l’exécution de commande à distance. Que votre produit soit ou non affecté par cette faille, NETGEAR vous recommande de suivre la procédure de contournement recommandée dans cet article.
CSRF (Cross-Site Request Forgery)
La deuxième faille signalée, CVE-2017-6334, permet à une personne malveillante d'utiliser le CSRF pour obtenir des privilèges d'administrateur et exécuter des commandes sur le modem/routeur après avoir utilisé la faille de l'exécution de commande à distance pour obtenir l'accès.
Cette faille peut être exploitée par une personne malveillante sur votre réseau local. Une personne malveillante sur le réseau local (LAN) pourrait exploiter cette faille en piégeant un utilisateur connecté pour le pousser à consulter un site Web malveillant ou à utiliser un programme malveillant. Une personne malveillante sur le réseau invité (WAN) peut exploiter cette faille uniquement si le mot de passe d'administrateur est configuré sur la valeur par défaut.
L'appareil suivant a été testé et déclaré vulnérable à ce problème de CSRF :
- DGN2200v1
Un chercheur indépendant en sécurité a signalé que les versions 1, 2, 3 et 4 de DGN2200 étaient vulnérables à cette attaque CSRF. Néanmoins, NETGEAR n'a jamais commercialisé le DGN2200v2. NETGEAR a testé les produits suivants et confirmé qu'ils ne sont pas vulnérables.
NETGEAR prévoit de publier une version du micrologiciel (firmware) qui résout cette faille de CSRF. Que votre produit soit ou non affecté par cette faille, NETGEAR vous recommande de suivre la procédure de contournement recommandée dans cet article.
Solution de contournement
NETGEAR recommande fortement à tous les utilisateurs de modifier le mot de passe d'administrateur par défaut de leur modem/routeur. Si vous modifiez votre mot de passe d'administrateur par défaut, votre modem/routeur est protégé de la faille de l'exécution de commande à distance et de la faille de CSRF. La modification de votre mot de passe d'administrateur est également une bonne pratique de sécurité.
Pour plus d'informations sur la modification de votre mot de passe, reportez-vous aux documents suivants :
- DGN2200v1 : Manuel de l'utilisateur du modem/routeur Wifi N300 ADSL2+ DGN2200, page 27
- DGN2200v3 et DGN2200v4 : Comment changer le mot de passe administrateur de mon routeur NETGEAR ?
NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées par la modification de votre mot de passe d'administrateur recommandée par cette notification.
NETGEAR mettra à jour cet article de la base de connaissances dès que des informations supplémentaires seront disponibles.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.