NETGEAR a connaissance d'une faille de sécurité qui peut permettre à une personne malveillante non-authentifiée d'exécuter des commandes avec des privilèges d'administrateur via l'interface Web de la gamme M4300 de switches entièrement manageables et d'un modèle de la gamme M4200 de switches entièrement manageables. Cela pourrait permettre à une personne malveillante de prendre le contrôle du switch, d'obtenir un accès aux fichiers de configuration ou de perturber le fonctionnement du switch.
Cette faille survient uniquement lorsqu'une personne malveillante peut accéder à l'interface Web du switch. Pour la plupart des utilisateurs, un pare-feu bloque l'accès depuis l'extérieur du réseau local.
Cette faille concerne les produits suivants :
- M4200-10MG-POE+ (GSM4210P), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-28G (GSM4328S), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-52G (GSM4352S), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-28G-POE+ (GSM4328PS), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-52G-POE+ (GSM4352PS), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-8X8F (XSM4316S), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-12X12F (XSM4324S), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-24X24F (XSM4348S), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-24X (XSM4324CS), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
- M4300-48X (XSM4348CS), version 12.0.2.11 ou antérieure du micrologiciel (firmware)
NETGEAR a publié des correctifs du micrologiciel (firmware) pour tous les produits concernés. NETGEAR conseille vivement à tous les utilisateurs concernés de télécharger la mise à jour du micrologiciel (firmware)qui résout la faille d'exécution de code distant non authentifiée pour votre produit dès que possible.
Pour télécharger le dernier micrologiciel (firmware) pour votre produit NETGEAR :
- Consultez le Centre de téléchargement NETGEAR.
- Sous Rechercher, cochez la case en regard de Micrologiciel (firmware)/Logiciel.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou utilisez recherche produit pour trouver votre modèle. - Cliquez sur Notes de publication dans la version la plus récente du micrologiciel (firmware), celle du haut de la liste.
Assurez-vous de consulter les notes de publication d'une version de micrologiciel (firmware) et non d'un utilitaire logiciel ou d'une application. Le titre de la page des notes de publication commence toujours par les mots « Version du firmware ».
- Suivez les instructions des notes de publication pour télécharger et installer le nouveau micrologiciel (firmware).
L'exécution de code distant non authentifiée reste possible si vous ne mettez pas à jour votre micrologiciel (firmware). NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées par la mise à jour de votre firmware recommandée par cette notification.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.