Qu’est-ce que la vulnérabilité CSRF/LocalFile/XSS et quelles conséquences a-t-elle sur mon routeur ?
NETGEAR a connaissance de la vulnérabilité logicielle qui rend certains routeurs NETGEAR plus sensibles aux e-mails et sites Web malveillants. Les pirates informatiques peuvent s'en servir pour exécuter des scripts depuis ces e-mails ou sites Web afin de se connecter à votre routeur et d'en modifier les paramètres comme s’ils en étaient les administrateurs. Ce script pourrait permettre aux pirates informatiques d'accéder à distance à votre réseau privé.
Qu'en est-il si mon appareil concerné est un adaptateur CPL ?
La personne malveillante peut seulement modifier les paramètres de l'adaptateur. Elle n'est pas en mesure d'accéder à votre réseau privé ni à vos données personnelles.
Comment prévenir cette attaque ?
NETGEAR a déjà publié un correctif de micrologiciel (firmware) pour tous les modèles concernés. Pour les produits câblés comme le N450 (CG3000Dv2), le nouveau micrologiciel (firmware) est publié par votre fournisseur d'accès une fois que NETGEAR le lui a transmis. Le correctif de micrologiciel (firmware) du N450 a été transmis à tous les fournisseurs d'accès.
NETGEAR recommande fortement à tous les utilisateurs concernés de s'assurer que le micrologiciel (firmware) de leurs appareils est à jour.
Pour obtenir la dernière mise à jour du micrologiciel (firmware) qui empêche la vulnérabilité CSRF/LocalFile/XSS, cliquez sur le lien ci-dessous pour votre modèle et rendez-vous sur la page de la dernière version du micrologiciel (firmware) pour plus de détails et d'instructions :
- CM400
- CM600
- D1500
Pour consulter les notes de publication de la précédente version du micrologiciel (firmware) ayant corrigé la vulnérabilité CSRF, voir Version 1.0.0.20 du micrologiciel (firmware) D1500. - D500
Pour consulter les notes de publication de la précédente version du micrologiciel (firmware) ayant corrigé la vulnérabilité CSRF, voir Version 1.0.0.20 du micrologiciel (firmware) D500. - DST6501
Pour consulter les notes de publication de la précédente version du micrologiciel (firmware) ayant corrigé la vulnérabilité CSRF, voir Version 1.0.0.36 du micrologiciel (firmware) DST6501. - JNR1010v1
- JWNR2000Tv3
- JWNR2010 v3
- PLW1000, PLW1010
Pour consulter les notes de publication de la précédente version du micrologiciel (firmware) ayant corrigé la vulnérabilité CSRF, voir Version 1.0.0.22 du micrologiciel (firmware) PLW1000. - WNR500
- WNR612v3
- N450 (CG3000Dv2)
Y a-t-il un moyen de contourner cette situation ?
NETGEAR vous recommande de cliquer sur le lien de votre produit ci-dessus et de vérifier que votre micrologiciel (firmware) est bien à jour afin de résoudre le problème. Si vous disposez d'un produit câblé, NETGEAR vous recommande de contacter votre fournisseur d'accès Internet afin de lui demander la date de publication des derniers correctifs de micrologiciel (firmware).
Remarque : si les étapes recommandées ne sont pas effectuées comme décrit, la vulnérabilité de votre appareil le plus sensible aux e-mails et sites Web malveillants subsistera. NETGEAR ne peut être tenu pour responsable des conséquences qui aurait pu être évitées par la mise à niveau du micrologiciel (firmware) recommandée dans cette notification ou de la non publication de la mise à jour du micrologiciel (firmware) par votre fournisseur d'accès, une fois cette dernière en sa possession.
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
L'adresse e-mail security@netgear.com n'accepte plus les messages et n'est plus surveillée activement.