NETGEAR a connaissance d'une faille de sécurité concernant la récupération du mot de passe et l'accès aux fichiers sur certains routeurs et modems routeurs.
NETGEAR conseille vivement de télécharger le dernier firmware dès que possible. Des correctifs du micrologiciel (firmware) sont actuellement disponibles pour les produits concernés suivants :
- D8500 utilisant la version 1.0.3.27 du firmware ou une version antérieure
- DGN2200v4 utilisant la version 1.0.0.82 du firmware ou une version antérieure
- R6300v2 utilisant la version 1.0.4.06 du firmware ou une version antérieure
- R6400 utilisant la version 1.0.1.20 du firmware ou une version antérieure
- R6400v2 utilisant la version 1.0.2.18 du firmware ou une version antérieure
- R6700 utilisant la version 1.0.1.22 du firmware ou une version antérieure
- R6900 utilisant la version 1.0.1.20 du firmware ou une version antérieure
- R7000 utilisant la version 1.0.7.10 du firmware ou une version antérieure
- R7000P utilisant la version 1.0.0.58 du firmware ou une version antérieure
- R7100LG utilisant la version 1.0.0.28 du firmware ou une version antérieure
- R7300DST utilisant la version 1.0.0.52 du firmware ou une version antérieure
- R7900 utilisant la version 1.0.1.12 du firmware ou une version antérieure
- R8000 utilisant la version 1.0.3.46 du firmware ou une version antérieure
- R8300 utilisant la version 1.0.2.86 du firmware ou une version antérieure
- R8500 utilisant la version 1.0.2.86 du firmware ou une version antérieure
- WNDR3400v3 utilisant la version 1.0.1.8 du firmware ou une version antérieure
- WNDR4500v2 utilisant la version 1.0.0.62 du firmware ou une version antérieure
Pour télécharger le dernier micrologiciel (firmware) pour votre produit NETGEAR :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Téléchargements.
- Sous Versions actuelles, sélectionnez le téléchargement dont le titre commence par Version du firmware.
- Cliquez sur Notes de publication.
- Suivez les instructions des notes de publication pour télécharger et installer le nouveau firmware.
Un correctif du firmware n'est pas encore disponible pour les produits concernés suivants :
- R6900P utilisant la version 1.0.1.14 du firmware ou une version antérieure
- WNDR3400v2 utilisant la version 1.0.0.54 du firmware ou une version antérieure
En attendant la disponibilité d’un correctif du firmware pour votre produit, NETGEAR vous conseille de suivre la procédure alternative suivante.
Activer la gestion à distance :
- Sur un ordinateur faisant partie de votre réseau domestique, saisissez http://www.routerlogin.net dans la barre d’adresse de votre navigateur et appuyez sur Entrée.
- Saisissez votre nom d'utilisateur et votre mot de passe administrateur, puis cliquez sur OK.
Si vous n’avez jamais modifié votre nom d'utilisateur et votre mot de passe après avoir configuré votre routeur, le nom d’utilisateur est admin et le mot de passe est password. - Cliquez sur Avancé > Gestion à distance.
- Si la case Activer la gestion à distance est cochée, décochez-la.
- Si la gestion à distance était activée, cliquez sur Appliquer pour enregistrer vos modifications.
Sinon, cliquez sur Annuler.
NETGEAR mettra à jour cet avis dès que des informations supplémentaires seront disponibles.
Mentions légales
La faille de sécurité concernant la récupération du mot de passe et l'accès aux fichiers reste possible si vous ne suivez pas toutes les étapes recommandées NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Remerciements
Merci à Martin Rakhmanov de Trustwave d'avoir signalé cette faille de sécurité.
Vecteur du système de notation des vulnérabilités courantes
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Contact
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
Historique de révision
18/08/2017 : notification publiée
31/08/2017 : modification de la dernière version affectée pour les modèles suivants :
- D8500
- DGN2200v4
- R6400
- R6400v2
- R7000
- R7100LG
- R8300
- R8500
Toutes les versions répertoriées ici sont antérieures aux versions répertoriées précédemment.