ID CVE associés : CVE-2021-31802
NETGEAR a connaissance d'une vulnérabilité de contournement d'authentification sur le R7000. Si elle est exploitée, cette vulnérabilité peut être utilisée pour accéder à la configuration de votre routeur, ce qui peut entraîner d'autres failles d'exploitation. L'exploitation de cette vulnérabilité nécessite l'une des conditions suivantes :
- Que la gestion à distance soit activée
- Qu'un pirate ait connecté un appareil à votre réseau local
NETGEAR prévoit de publier prochainement une mise à jour du micrologiciel qui corrige cette vulnérabilité pour le produit affecté.
Contournements
Jusqu'à ce qu'un correctif de micrologiciel soit disponible pour votre produit, NETGEAR vous recommande de désactiver la gestion à distance et de maintenir la sécurité WiFi activée.
La désactivation de la gestion à distance sur l'interface utilisateur Web de votre routeur ou de votre passerelle réduit considérablement le risque d'exposition à cette vulnérabilité. La gestion à distance de l’interface utilisateur Web de votre routeur ou de votre passerelle est désactivée par défaut. Si vous n'avez jamais activé la gestion à distance, vous n'avez pas besoin d'effectuer d'action pour désactiver la gestion à distance. Pour obtenir des instructions, reportez-vous à la section Comment désactiver la gestion à distance sur mon routeur ou ma passerelle NETGEAR ?
Mentions légales
Ce document est fourni « tel quel » et n’implique aucun type de garantie, y compris de garanties de qualité marchande ni d’adéquation à un usage particulier. Votre utilisation des informations de ce document ou de ressources auxquelles renvoie ce document s’effectue à vos propres risques. NETGEAR se réserve le droit de modifier ou de mettre à jour ce document à tout moment. NETGEAR prévoit de mettre à jour ce document lorsque de nouvelles informations seront disponibles.
La faille de contournement de l'authentification reste possible si vous n'effectuez pas toutes les actions recommandées. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Remerciements
Déclaration sécurisée SSD
Système de notation des vulnérabilités courantes
Évaluation : critique
Note: 9.6
Vecteur : CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
Meilleures pratiques pour la mise à jour du micrologiciel (firmware)
Nous vous recommandons de garder vos périphériques NETGEAR à jour avec la dernière version du micrologiciel (firmware). Les mises à jour du micrologiciel (firmware) contiennent des correctifs de sécurité, des correctifs de bugs et de nouvelles fonctionnalités pour vos produits NETGEAR.
Si votre produit est pris en charge par l'une de nos applications, l'utilisation de l'application est le moyen le plus simple de mettre à jour votre micrologiciel (firmware) :
- Produits Orbi : application NETGEAR Orbi
- Routeurs WiFi Nighthawk : application NETGEAR Nighthawk
- Certains produits NETGEAR pour les entreprises : application NETGEAR Insight (les mises à jour du micrologiciel (firmware) via l'application sont disponibles uniquement pour les abonnés Insight)
Si votre produit n'est pas pris en charge par l'une de nos applications, vous pouvez toujours mettre à jour votre micrologiciel (firmware) manuellement en suivant les instructions du manuel d'utilisation de votre produit, les notes de mise à jour du micrologiciel (firmware) ou la page d'assistance du produit. Pour plus d'informations, consultez Où puis-je trouver des informations sur mon produit NETGEAR ?.
Contact
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
Historique de révision
2021-04-30: Avis publié