Cette notification de sécurité corrige le problème de faille CVE suivant : CVE-2015-3036.
NETGEAR a connaissance d'une faille dans l'implémentation de la fonction d'impression ReadySHARE. Une personne malveillante connectée physiquement ou en Wifi au réseau local (LAN) de votre routeur peut exploiter cette faille pour causer un débordement de mémoire sur le routeur et le bloquer.
Seul le lien de communication USB ReadySHARE est vulnérable à cette attaque. Les personnes malveillantes ne peuvent pas utiliser cette faille pour obtenir l'accès à vos données ou contrôler votre activité Internet. Cette faille de débordement de mémoire ne peut pas non plus être exploitée par des utilisateurs connectés au ’réseau invité de votre routeur. Ils doivent être connectés à votre réseau local (LAN), qui est protégé par votre mot de passe.
Cette faille de débordements de mémoire concerne les produits suivants :
- AC1450
- D6300
- D6300B
- DEVG2020
- DGND4000
- EX6200
- EX7000
- JNR3210
- JR6150
- LG2200D-1USNAS
- MVBR1210C-1BMCNS
- R6050
- R6200
- R6200v2
- R6250
- R6300v1
- R6300v2
- R6700
- R6900
- R7000
- R7500
- R7900
- R8000
- WN3500RP
- WNDR4300
- WNDR4500v1
- WNDR4500v2
- WNDR4700
- XAU2511
Des correctifs du micrologiciel (firmware) sont disponibles pour les produits concernés suivants :
- AC1450
- D6300
- D6300B
- EX6200
- EX7000
- JR6150
- R6050
- R6200
- R6200v2
- R6250
- R6300v1
- R6300v2
- R6700
- R6900
- R7000
- R7500
- R7900
- R8000
- WNDR4500v2
NETGEAR vous conseille vivement d'effectuer la mise à jour vers le dernier micrologiciel (firmware) dès que le correctif du micrologiciel (firmware) sera disponible pour votre produit.
Pour télécharger le dernier micrologiciel (firmware) pour votre produit NETGEAR :
- Consultez le Centre de téléchargement NETGEAR.
- Sous Rechercher, cochez la case en regard de Micrologiciel (firmware)/Logiciel.
- Saisissez votre numéro de modèle dans la case de recherche et cliquez sur la loupe.
- Sélectionnez votre modèle dans le menu déroulant.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou utilisez la recherche par produit pour trouver votre modèle. - Cliquez sur Notes de publication dans la version la plus récente du micrologiciel (firmware), celle la plus proche du haut de la liste.
Assurez-vous de consulter les notes de publication d'une version de micrologiciel (firmware) et non d'un utilitaire logiciel ou d'une application telle que l'application NETGEAR genie. Le titre de la page de notes de publication commence toujours par les mots “Version du micrologiciel (firmware).”
- Suivez les instructions des notes de publication pour télécharger et installer le nouveau micrologiciel (firmware).
NETGEAR n'a pas prévu de corriger les produits affectés suivants :
- DEVG2020
- DGND4000
- JNR3210
- LG2200D-1USNAS
- MVBR1210C-1BMCNS
- WNDR4300
- WNDR4500v1
- WNDR4700
- XAU2511
Si aucun correctif du micrologiciel (firmware) n'est disponible pour votre routeur affecté et que vous partagez régulièrement votre mot de passe Wifi, pensez à configurer un réseau invité sur votre routeur et à limiter l'accès à votre réseau local (LAN). Pour plus d'informations sur la configuration d'un réseau invité sur votre routeur, reportez-vous à la documentation de votre routeur.
NETGEAR recommande à tous les utilisateurs de bloquer l'accès non autorisé à leur réseau domestique. Par défaut, les routeurs NETGEAR sont préconfigurés avec un SSID (nom de réseau) et un mot de passe aléatoires. Pour votre sécurité, NETGEAR vous recommande de modifier le SSID et le mot de passe préconfigurés, ainsi que le mot de passe d'administrateur de la page de configuration du routeur. Sélectionnez des mots de passe sûrs, modifiez-les régulièrement et ne réutilisez jamais un mot de passe.
Vous pouvez également bloquer les appareils non autorisés à l’aide de l’application NETGEAR genie ou de l’application de bureau en appuyant ou en effectuant un clic droit sur l’appareil non autorisé dans le mappage réseau. Pour plus d'informations sur l'application NETGEAR genie, reportez-vous à www.netgear.com/home/discover/apps/genie.aspx.
Le blocage de votre routeur par des personnes malveillantes sur votre réseau local reste possible si vous ne suivez pas les recommandations de cette notification. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées par la mise à jour de votre micrologiciel (firmware) ou le suivi des bonnes pratiques de sécurité recommandées par cette notification.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.