NETGEAR a connaissance d’un problème de sécurité qui peut permettre à une personne malveillante d'accéder à l’URL de débogage de certains modèles de smart switches Web manageables sans authentification préalable. Après avoir accédé à l’URL de débogage, la personne malveillante peut exécuter des commandes sur le switch, comme par exemple réinitialiser ou redémarrer le switch. Cette attaque peut être exécutée à distance uniquement s’il est possible d’accéder au switch à distance ; pour la plupart des utilisateurs, un pare-feu bloque l'accès depuis l'extérieur du réseau local.
Cette faille concerne les produits suivants :
- Firmware FS752TP versions 5.4.2.19 et antérieures
- Firmware GS108Tv2 versions 5.4.2.29 et antérieures
- Firmware GS110TP versions 5.4.2.29 et antérieures
- Firmware GS418TPP versions 6.6.2.6 et antérieures
- Firmware GS510TLP versions 6.6.2.6 et antérieures
- Firmware GS510TP versions 5.04.2.27 et antérieures
- Firmware GS510TPP versions 6.6.2.6 et antérieures
- Firmware GS716Tv2 versions 5.4.2.27 et antérieures
- Firmware GS716Tv3 versions 6.3.1.16 et antérieures
- Firmware GS724Tv3 versions 5.4.2.27 et antérieures
- Firmware GS724Tv4 versions 6.3.1.16 et antérieures
- Firmware GS728TPSB versions 5.3.0.29 et antérieures
- Firmware GS728TSB versions 5.3.0.29 et antérieures
- Firmware GS728TXS versions 6.1.0.35 et antérieures
- Firmware GS748Tv4 versions 5.4.2.27 et antérieures
- Firmware GS748Tv5 versions 6.3.1.16 et antérieures
- Firmware GS752TPSB versions 5.3.0.29 et antérieures
- Firmware GS752TSB versions 5.3.0.29 et antérieures
- Firmware GS752TXS versions 6.1.0.35 et antérieures
- Firmware M4200 versions 12.0.2.10 et antérieures
- Firmware M4300 versions 12.0.2.10 et antérieures
- Firmware M5300 versions 11.0.0.28 et antérieures
- Firmware M6100 versions 11.0.0.28 et antérieures
- Firmware M7100 versions 11.0.0.28 et antérieures
- Firmware S3300 versions 6.6.1.4 et antérieures
- Firmware XS708T versions 6.6.0.11 et antérieures
- Firmware XS712T versions 6.1.0.34 et antérieures
- Firmware XS716T versions 6.6.0.11 et antérieures
Des correctifs du firmware sont disponibles pour l'ensemble des produits concernés. NETGEAR vous recommande fortement d’effectuer la mise à niveau avec la version du firmware qui résout cette faille de contournement de l'authentification et d’exécution de commande à distance dès que possible.
Pour télécharger la mise à jour du firmware qui résout la faille d’exécution de commande à distance :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Téléchargements.
- Sous Versions actuelles, sélectionnez le téléchargement dont le titre commence par Version du firmware.
- Si vous voyez un lien Notes de publication, cliquez dessus et suivez les instructions des notes de publication pour télécharger et installer le nouveau firmware.
- Si vous ne voyez pas de lien Notes de publication ou si vous ne voyez pas d’instructions dans les notes de publication, cliquez sur Téléchargerpour télécharger le nouveau firmware.
- Suivez les instructions de mise à niveau du firmware dans votre guide de l'administrateur du logiciel ou manuel de l'administrateur du logiciel, disponibles sur la page d’assistance de votre produit sous Guides de l'utilisateur et documentation.
Le contournement de l’authentification et exécution de commandes à distance restent possibles si vous ne mettez pas à jour votre firmware. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées par la mise à jour de votre firmware recommandée par cette notification.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.