NETGEAR a connaissance du problème de sécurité susceptible d'exposer les mots de passe de l'interface Web quand l'option de récupération du mot de passe est désactivée. Cette vulnérabilité survient lorsqu'une personne malveillante peut accéder au réseau interne, ou lorsque la gestion à distance est activée sur le routeur. La gestion à distance est désactivée par défaut. Les utilisateurs peuvent l'activer via les paramètres avancés.
Des correctifs du micrologiciel (firmware) sont actuellement disponibles pour les appareils concernés suivants. Pour télécharger la version du micrologiciel (firmware) qui corrige la vulnérabilité de récupération du mot de passe, cliquez sur le lien correspondant à votre modèle et consultez la page relative à la version du micrologiciel (firmware) pour plus d'instructions :
- R8500
- R8300
- R7000
- R6400
- R7300DST
- R7100LG
- R6300v2
- WNDR3400v3
- WNR3500Lv2
- R6250
- R6700
- R6900
- R8000
- R7900
- WNDR4500v2
- R6200v2
- WNDR3400v2
- D6220
- D6400
NETGEAR a également publié un micrologiciel (firmware) qui résout la faille de récupération du mot de passe Web pour le routeur modem filaire suivant :
- C6300
Pour les produits câblés comme le C6300, le nouveau micrologiciel (firmware) est publié par votre fournisseur d'accès Internet une fois que NETGEAR le lui a communiqué. Le correctif du micrologiciel (firmware) pour le C6300, version 2.01.18 du micrologiciel (firmware), a été publié pour tous les fournisseurs d'accès. En attendant que votre fournisseur d'accès publie pour vous le correctif du micrologiciel (firmware), NETGEAR vous conseille vivement d'utiliser la procédure de contournement détaillée dans cet article. Pour voir la version actuelle du micrologiciel (firmware) du C6300, consultez l'article suivant de la base de connaissances et suivez les instructions : Comment visionner la version du micrologiciel (firmware) de mon modem filaire ou routeur modem ?.
NETGEAR a testé les appareils suivants et confirme qu'ils ne sont pas concernés par la vulnérabilité de récupération du mot de passe Web :
- V6510
Pour les produits concernés suivants, NETGEAR vous recommande de suivre la procédure alternative décrite dans cet article.
Modèle du routeur et version du micrologiciel (firmware) :
- R6200 v1.0.1.56_1.0.43
- R6300 v1.0.2.78_1.0.58
- VEGN2610 v1.0.0.14_1.0.12
- AC1450 v1.0.0.34_10.0.16
- WNR1000v3 v1.0.2.68_60.0.93
- WNDR3700v3 v1.0.0.38_1.0.31
- WNDR4000 v1.0.2.4_9.1.86
- WNDR4500 v1.0.1.40_1.0.68
Modèle de passerelle DSL et version du micrologiciel (firmware) :
- D6300 v1.0.0.96
- D6300B v1.0.0.40
- DGN2200Bv4 v1.0.0.68
- DGN2200v4 v1.0.0.76
Si aucun correctif du micrologiciel (firmware) n'est disponible pour votre produit concerné, NETGEAR vous recommande fortement de suivre la procédure alternative suivante afin de résoudre le problème de vulnérabilité :
- Activez manuellement la fonction de récupération du mot de passe sur votre appareil.
Pour en savoir plus, consultez l'article Configuration de la récupération du mot de passe administrateur du routeur. - Vérifiez que la gestion à distance est désactivée.
La gestion à distance est désactivée par défaut. Pour plus d'informations, consultez le manuel de l'utilisateur de votre produit, disponible sur http://www.netgear.fr/support/.
Le mot de passe reste vulnérable si vous n'effectuez pas ces deux actions. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les produits NETGEAR pour leur connectivité.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.