NETGEAR a connaissance de deux problèmes de sécurité liés pouvant permettre à un attaquant local d'exécuter des commandes sur un point d'accès Wifi et d'obtenir un accès en lecture et en écriture au système de fichiers du point d'accès Wifi. Ces failles se produisent lorsqu'une personne malveillante injecte des commandes à l'aide de l'une des deux formes de PHP non sécurisé. Le CSRF (Cross-Site Request Forgery) et le XSS (cross-site scripting) peuvent servir à exploiter les mêmes failles à distance.
Ces failles concernent les produits suivants :
- Micrologiciel (firmware) WN604 versions 3.3.3 et antérieures
- Micrologiciel (firmware) WNAP210v2 versions 3.5.20.0 et antérieures
- Micrologiciel (firmware) WNAP320 versions 3.5.20.0 et antérieures
- Micrologiciel (firmware) WNDAP350 versions 3.5.20.0 et antérieures
- Micrologiciel (firmware) WNDAP360 versions 3.5.20.0 et antérieures
- Micrologiciel (firmware) WNDAP620 versions 2.0.11 et antérieures
- Micrologiciel (firmware) WNDAP660 versions 3.5.20.0 et antérieures
- Micrologiciel (firmware) WND930 versions 2.0.11 et antérieures
- Micrologiciel (firmware) WAC120 versions 2.0.7 et antérieures
Des correctifs du micrologiciel (firmware) sont disponibles pour l'ensemble des produits concernés. NETGEAR recommande fortement à tous les utilisateurs d'effectuer la mise à niveau vers la dernière version du micrologiciel (firmware), qui résout les failles d'injection de commande et de corruption du système de fichiers, et valide correctement les informations envoyées par le formulaire php
Pour télécharger la mise à jour du micrologiciel (firmware) qui résout les failles PHP :
- Consultez le Centre de téléchargement NETGEAR.
- Sous Rechercher, cochez la case en regard de Micrologiciel (firmware)/Logiciel.
- Saisissez votre numéro de modèle dans la case de recherche et cliquez sur la loupe.
- Sélectionnez votre modèle dans le menu déroulant.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou utilisez la recherche par produit pour trouver votre modèle. - Cliquez sur la version la plus récente du micrologiciel (firmware), celle la plus proche du haut de la liste.
Le téléchargement du micrologiciel (firmware) démarre dès que vous sélectionnez une destination de téléchargement. - (Facultatif) Pour afficher les notes de publication de cette version du micrologiciel (firmware), cliquez sur Notes de publication.
- Décompressez le nouveau micrologiciel (firmware) dans un emplacement facile à retrouver, comme votre bureau.
- Installez le nouveau micrologiciel (firmware) en suivant les instructions du manuel de l'utilisateur de votre produit, disponible sous Documentation dans le centre de téléchargement.
L'accès à distance, la corruption du système de fichiers et l'exécution de commandes restent possibles si vous ne mettez pas à jour votre micrologiciel (firmware). NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées par la mise à jour de votre micrologiciel (firmware) recommandée par cette notification.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.