NETGEAR a connaissance d'un problème de sécurité qui peut permettre à une personne malveillante de contourner l'authentification sur certains modèles de switches Web manageables NETGEAR afin d'accéder au fichier de configuration et au mot de passe d'un switch. Cette vulnérabilité survient uniquement lorsqu'une personne malveillante se trouve sur le même sous-réseau que le switch.
Cette faille concerne les produits suivants :
- JGS516PE
- JGS524Ev2
- JGS524PE
- GS105Ev2
- GS105PE
- GS108Ev3
- GS108PEv3
- GS116Ev2
- GSS108E
- GSS116E
- XS708Ev2
- XS716E
NETGEAR prévoit de publier des mises à jour du micrologiciel (firmware) qui résolvent cette vulnérabilité de contournement de l'authentification pour tous les produits concernés d'ici la fin du mois de mars 2017. NETGEAR conseille vivement à tous les utilisateurs de mettre à jour leur micrologiciel (firmware) dès la publication d'un correctif.
Des correctifs du micrologiciel (firmware) sont actuellement disponibles pour les produits concernés suivants :
- GS116Ev2
- GSS116E
- JGS516PE
- JGS524Ev2
- JGS524PE
- XS708Ev2
- XS716E
- GS105Ev2
- GS105PE
Pour télécharger la mise à jour du micrologiciel (firmware) qui résout la vulnérabilité de contournement de l'authentification :
- Consultez le Centre de téléchargement NETGEAR.
- Sous Rechercher, cochez la case en regard de Micrologiciel (firmware)/Logiciel.
- Saisissez votre numéro de modèle dans la case de recherche et cliquez sur la loupe.
- Sélectionnez votre modèle dans le menu déroulant.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou utilisez la recherche approfondie pour trouver votre modèle. - Cliquez sur la version la plus récente du micrologiciel (firmware), celle la plus proche du haut de la liste.
Le téléchargement du micrologiciel (firmware) démarre dès que vous sélectionnez une destination de téléchargement.
Assurez-vous de télécharger le fichier signalé comme étant une version de micrologiciel (firmware), et non pas un utilitaire logiciel tel que l'utilitaire de configuration ProSAFE Plus.
- (Facultatif) Pour afficher les notes de publication de cette version du micrologiciel (firmware), cliquez sur Notes de publication.
- Décompressez le nouveau micrologiciel (firmware) dans un emplacement facile à retrouver, comme votre bureau.
- Installez le nouveau micrologiciel (firmware) en suivant les instructions du manuel de l'utilisateur de votre produit, disponible sous Documentation dans le centre de téléchargement.
Le contournement de l'authentification reste possible si vous ne mettez pas à jour votre micrologiciel (firmware). NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées par la mise à jour de votre micrologiciel (firmware) recommandée par cette notification.
NETGEAR mettra à jour cet article de la base de connaissances dès que des informations supplémentaires seront disponibles.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.