Cette notification de sécurité aborde les numéros PSV NETGEAR suivants : PSV-2017-2206 et PSV-2017-2207.
NETGEAR a connaissance d'une faille de sécurité dans Samba version 3.5.0 et ultérieure, signalée sur CVE-2017-7494, qui peut autoriser à une personne malveillante un accès en écriture pour exécuter un code à distance. Samba est un logiciel open source qui permet le partage de fichiers et d'impressions à l'aide du protocole SMB de partage de fichiers.
Cette faille peut affecter les produits suivants qui utilisent Samba version 3.5.0 ou ultérieure :
- Tous les produits ReadyNAS, y compris les systèmes d'exploitation suivants :
- 4.1
- 4.2
- 5.x
- 6.x
- Tous les produits ReadyDATA
- Routeurs et passerelles :
- C3000
- C3700
- C6220
- C6250
- C6300
- C7000
- C7100V
- N450/CG3000Dv2
- R6400 exécutant des versions du firmware antérieures à 1.1.0.26R6900P
- R7000P
- R7900P
- R8000P
Des correctifs du firmware sont disponibles pour certains des produits concernés :
- Tous les produits ReadyNAS exécutant les systèmes d'exploitation 4.1, 4.2, 5.x et 6.x
- Tous les produits ReadyDATA
- R6400
- R6900P
- R7000P
- R7900P
- R8000P
NETGEAR conseille vivement à tous les utilisateurs concernés de télécharger la mise à jour du firmware qui résout la faille d'exécution de code distant pour leur produit dès qu'elle est disponible.
Vous pouvez effectuer une mise à jour automatique du firmware pour de nombreux modèles ReadyNAS en vous connectant à votre système ReadyNAS, en attendant la notification indiquant la disponibilité d'un nouveau firmware et en confirmant que vous souhaitez effectuer la mise à niveau. Vous pouvez également effectuer une mise à jour manuelle en suivant les étapes ci-dessous.
Pour mettre à jour votre système de stockage ReadyNAS OS 6.x :
Suivez les instructions de cet article de la base de connaissances : ReadyNAS OS 6 : Mise à jour du firmware.
Pour mettre à jour votre système de stockage ReadyDATA :
Suivez les instructions de l'un de ces articles de la base de connaissances :
- Comment mettre à jour le firmware localement sur mon système de stockage ReadyDATA ?
- Comment mettre à jour le firmware à distance sur mon système de stockage ReadyDATA ?
Pour mettre à jour votre système de stockage ReadyNAS exécutant RAIDiator 4.2 ou 5.x :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Documentation.
- Cliquez sur le manuel du logiciel de votre produit.
- Téléchargez et installez le nouveau firmware conformément aux instructions du manuel du logiciel de votre produit.
Les téléchargements de firmwares sont disponibles sur la page d'assistance de votre produit sous Firmwares et logiciels Téléchargements.
Pour mettre à jour votre système de stockage RAIDiator 4.1 :
- Connectez-vous à votre système de stockage RAIDiator 4.1.
- A partir du menu principal FrontView, sélectionnez Système > Mise à jour > A distance.
- Cliquez sur Rechercher les mises à jour.
- Cliquez sur Effectuer une mise à jour du système et cliquez sur OK.
- Après le téléchargement du firmware mis à jour, confirmez que vous voulez redémarrer votre système de stockage.
- Patientez jusqu'à la fin du redémarrage de votre système de stockage.
Votre firmware est à jour.
Pour mettre à jour votre routeur :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Téléchargements.
- Sous Versions actuelles, sélectionnez le téléchargement dont le titre commence par Version du firmware.
- Cliquez sur Notes de publication et suivez les instructions des notes de publication pour télécharger et installer le nouveau firmware.
En attendant la disponibilité d'un correctif du firmware pour votre produit, NETGEAR vous conseille de suivre l'une des étapes suivantes :
- Désactivez l'accès en écriture aux lecteurs partagés qui utilisent le protocole SMB de partage de fichiers des personnes qui ne sont pas des utilisateurs approuvés. Pour obtenir des instructions, reportez-vous à l'article Comment modifier l'accès en lecture et en écriture pour un lecteur USB connecté à mon routeur ou ma passerelle ?.
- Supprimez les périphériques de stockage USB connectés à votre routeur ou passerelle. Il s'agit de la seule solution de contournement pour le N450/CG3000Dv2.
L'exécution de code distant reste possible si vous n'effectuez pas toutes les actions recommandées. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
NETGEAR continue d'enquêter et mettra à jour cette notification de sécurité lorsque d'autres informations seront disponibles.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.