Kapcsolódó CVE-azonosítók:
- CVE-2017-13077
- CVE-2017-13078
- CVE-2017-13079
- CVE-2017-13080
- CVE-2017-13081
- CVE-2017-13082
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
Kapcsolódó CERT/CC VU szám: VU#228519
A NETGEAR-nek tudomása van a WPA-2 biztonsági hibákról (vagyis a KRACK támadásokról), melyek a WiFi-hálózatra kliensként csatlakozó NETGEAR termékeket érintik. Ezeknek a biztonsági hibáknak a lehetséges kihasználása az alábbi esetekben történhet meg:
- Az Ön eszközei csak akkor vannak veszélyben, ha a támadó fizikailag a hálózat közelében, a vezeték nélküli hatótávolságon belül tartózkodik.
- A routerek és az átjárók csak híd üzemmódban érintettek, ez azonban nem az alapértelmezés szerinti beállítás, és a legtöbb felhasználó nem használja. A WPA-2 kézfogást híd üzemmódban a router csak a routerhez való csatlakozáskor vagy újracsatlakozáskor kezdeményezi.
- A hatótávnövelők, az Arlo kamerák és a szatellitek csak a WPA-2 kézfogás alatt érintettek, melyet a router csak a routerhez való csatlakozáskor vagy újracsatlakozáskor kezdeményez.
- A mobil hotspotok csak a WiFi adatok tehermentesítése alatt érintettek, amit az alapértelmezés szerinti beállítások nem engedélyeznek.
Ezeknek a biztonsági hibáknak a lehetséges kihasználása többek között az alábbi típusú támadásokat jelenti:
- Az érintett termék és a hozzá csatlakozó router közötti kommunikáció lehallgatása.
- A titkosítatlan, vagyis HTTPS protokollt nem használó webes munkamenetek eltérítése. A titkosított forgalom, például a bankok weboldalainak munkamenetei és az Arlo kamerák felvételei, továbbra is biztonságban vannak.
A WPA-2 biztonsági hibák a következő termékeket érintik:
Arlo kamerák:
- ABC1000
- VMC3040
- VMC3040S
Orbi és Orbi Pro WiFi-rendszerek:
- 2.0.0.74 és korábbi firmware-verzióval rendelkező RBS50
- 2.0.0.56 és korábbi firmware-verzióval rendelkező RBS40
- 2.0.0.34 és korábbi firmware-verzióval rendelkező RBW30
- 1.12.1.28 és korábbi firmware-verzióval rendelkező SRR60 és SRS60
Routerek és átjárók (híd üzemmódban):
- 1.0.1.10 és korábbi firmware-verzióval rendelkező JR6150
- 1.0.0.18 és korábbi firmware-verzióval rendelkező R6020
- 1.0.1.10 és korábbi firmware-verzióval rendelkező R6050
- 1.0.0.18 és korábbi firmware-verzióval rendelkező R6080
- 1.0.1.16 és korábbi firmware-verzióval rendelkező R6100
- 1.0.0.30 és korábbi firmware-verzióval rendelkező R6120
- 1.1.0.50 és korábbi firmware-verzióval rendelkező R6220
- 1.0.4.14 és korábbi firmware-verzióval rendelkező R6250
- 1.1.0.42 és korábbi firmware-verzióval rendelkező R6700v2
- 1.1.0.42 és korábbi firmware-verzióval rendelkező R6800
- 1.0.1.30 és korábbi firmware-verzióval rendelkező R6900
- 1.0.9.12 és korábbi firmware-verzióval rendelkező R7000
- 1.0.0.110 és korábbi firmware-verzióval rendelkező R7500
- 1.0.3.16 és korábbi firmware-verzióval rendelkező R7500v2
- 1.0.2.36 és korábbi firmware-verzióval rendelkező R7800
- 1.0.2.106 és korábbi firmware-verzióval rendelkező R8300
- 1.0.2.106 és korábbi firmware-verzióval rendelkező R8500
- 1.0.2.40 és korábbi firmware-verzióval rendelkező R9000
WiFi-hatótávnövelők:
- 1.0.1.20 és korábbi firmware-verzióval rendelkező EX2700
- 1.0.0.62 és korábbi firmware-verzióval rendelkező EX3700
- 1.0.0.62 és korábbi firmware-verzióval rendelkező EX3800
- 1.0.0.20_1.0.11 és korábbi firmware-verzióval rendelkező EX6000
- 1.0.2.16_1.1.130 és korábbi firmware-verzióval rendelkező EX6100v1
- 1.0.1.50 és korábbi firmware-verzióval rendelkező EX6100v2
- 1.0.0.30_1.0.20 és korábbi firmware-verzióval rendelkező EX6120
- 1.0.0.16 és korábbi firmware-verzióval rendelkező EX6130
- 1.0.0.32_1.0.68 és korábbi firmware-verzióval rendelkező EX6150v1
- 1.0.1.50 és korábbi firmware-verzióval rendelkező EX6150v2
- 1.0.3.76_1.1.111 és korábbi firmware-verzióval rendelkező EX6200v1
- 1.0.1.50 és korábbi firmware-verzióval rendelkező EX6200v2
- 1.0.1.60 és korábbi firmware-verzióval rendelkező EX6400
- 1.0.0.50_1.0.101 és korábbi firmware-verzióval rendelkező EX7000
- 1.0.1.60 és korábbi firmware-verzióval rendelkező EX7300
- 1.0.0.18 verziónál korábbi firmware-verziót futtató PR2000
- 1.0.1.4 és korábbi firmware-verzióval rendelkező WN2000RPTv3
- 1.0.2.32 és korábbi firmware-verzióval rendelkező WN3000RPv3
- 1.0.0.22 és korábbi firmware-verzióval rendelkező WN3100RPv2
WiFi adapterek:
- 1.0.0.32 és korábbi firmware-verzióval rendelkező A6100
- 1.0.0.36 és korábbi firmware-verzióval rendelkező A6210
- 1.0.0.11 és korábbi firmware-verzióval rendelkező A7000
- 1.2.0.7 és korábbi firmware-verzióval rendelkező WNA3100M
- 1.0.0.10 és korábbi firmware-verzióval rendelkező WNDA3100v3
Mobil hotspotok:
- AC810
- AC815
- MR1100
Vezeték nélküli access pointok:
- 1.0.4.9 verziónál korábbi firmware-verziót futtató WAC104
- 2.1.5 verziónál korábbi firmware-verziót futtató WAC120
- 1.5.3.7 verziónál korábbi firmware-verziót futtató WAC505
- 1.5.3.7 verziónál korábbi firmware-verziót futtató WAC510
- 3.7.12.0 verziónál korábbi firmware-verziót futtató WAC720
- 3.7.12.0 verziónál korábbi firmware-verziót futtató WAC730
- WAC740, csak vezérlő által kezelt
- WN370, csak vezérlő által kezelt
- 3.3.8 verziónál korábbi firmware-verziót futtató WN604
- 3.7.7.0 verziónál korábbi firmware-verziót futtató WNAP210v2
- 3.7.7.0 verziónál korábbi firmware-verziót futtató WNAP320
- 2.1.3 verziónál korábbi firmware-verziót futtató WND930
- 3.7.7.0 verziónál korábbi firmware-verziót futtató WNDAP350
- 3.7.7.0 verziónál korábbi firmware-verziót futtató WNDAP360
- WNDAP380R, csak vezérlő által kezelt
- 2.1.4 verziónál korábbi firmware-verziót futtató WNDAP620
- 3.7.7.0 verziónál korábbi firmware-verziót futtató WNDAP660
A firmware-javítások jelenleg a következő érintett termékek esetében érhetők el:
- EX2700
- EX3110
- EX3700
- EX3800
- EX6000
- EX6100
- EX6100v2
- EX6110
- EX6120
- EX6130
- EX6150v1
- EX6150v2
- EX6200
- EX6200v2
- EX6400
- EX7000
- EX7300
- EX8000
- R6100
- R6250
- R6300v2
- R6400
- R7800
- R8900
- R9000
- WAC104
- WAC120
- WAC505
- WAC510
- WAC720
- WAC730
- WAC740 (a vezeték nélküli vezérlő firmware-ének frissítésével kijavítható a hiba)
- WN370 (a vezeték nélküli vezérlő firmware-ének frissítésével kijavítható a hiba)
- WN604
- WN2000RPTv3
- WN3000RPv3
- WN3100RPv2
- WNAP210v2
- WNAP320
- WND930
- WNDAP350
- WNDAP360
- WNDAP380R (a vezeték nélküli vezérlő firmware-ének frissítésével kijavítható a hiba)
- WNDAP620
- WNDAP660
Különálló access pointok esetében frissítse az access point firmware-ét. A vezérlő által kezelt access pointok esetében frissítse a vezeték nélküli vezérlő firmware-ét.
A vezeték nélküli vezérlőket nem érinti a biztonsági hiba, mert a vezeték nélküli kliensek nem csatlakoznak közvetlenül a vezérlőhöz. Azonban a vezeték nélküli vezérlő firmware-ét frissíteni kell, különben a vezérlő nem tudja frissíteni az általa kezelt access pointokat. A NETGEAR megoldást talált a WPA-2 biztonsági hibákra az alábbi vezeték nélküli vezérlők legújabb firmware-verziója esetében:
- WC7500, 6.5.2.3 firmware-verzió
- WC7520, 2.5.0.45 firmware-verzió
- WC7600v1, 6.5.2.3 firmware-verzió
- WC7600v2, 6.5.2.3 firmware-verzió
- WC9500, 6.5.2.3 firmware-verzió
Töltse le az adott NETGEAR termékhez tartozó legújabb firmware-t:
- Látogasson el a NETGEAR Support oldalra.
- Kezdje el beírni a modellszámot a keresőmezőbe, majd ahogy megjelenik, válassza ki a modelljét a legördülő menüből.
Ha nem látja a legördülő menüt, ellenőrizze, hogy helyesen adta-e meg a modell számát, vagy válasszon ki egy termékkategóriát, amelyben böngészve keresheti meg terméktípusát. - Kattintson a Letöltések lehetőségre.
- A Jelenlegi verziók elem alatt válassza ki azokat, amelyek címe a Firmware-verzió szóval kezdődik.
- Kattintson a Letöltés elemre.
- (Opcionális) A firmware-verzió kiadáshoz tartozó megjegyzéseinek megtekintéséhez kattintson a Megjegyzések a kiadáshoz dokumentumra.
- Csomagolja ki az új firmware-t egy egyszerűen megtalálható helyre, például az asztalra.
- A firmware frissítéséhez kövesse a termék felhasználói útmutatóját, mely a terméktámogatási oldalon a Felhasználói útmutatók és dokumentációk menüpontban érhető el.
A NETGEAR határozottan javasolja, hogy minél előbb töltse le a legújabb firmware-t.
Arlo és Orbi termékek esetében a firmware frissítése a készüléken automatikusan megtörténik. Nem szükséges a firmware-et manuálisan frissíteni.
Amíg a termékhez nem áll rendelkezésre firmware-javítás, a NETGEAR az alábbi megkerülő módszerek alkalmazását javasolja:
- A híd üzemmódban lévő vezeték nélküli routerek esetében tiltsa le a híd üzemmódot vagy kapcsolja ki a hídroutert. További információért tekintse meg a termék felhasználói útmutatóját vagy az alábbi tudásbázis-cikkek egyikét:
- A WiFi offload (tehermentesítés) funkciót használó mobil hotspotok esetében tiltsa le a WiFi offload (tehermentesítés) funkciót. További információért tekintse meg a termék felhasználói útmutatóját.
A NETGEAR, amint lehetséges, további információval bővíti ezeket a biztonsági tanácsokat.
Biztonsági gyorsjavítások
A biztonsági gyorsjavítások olyan béta verziójú firmware-ek, melyeket nem a normális fejlesztési és tesztelési folyamatok során készítettek. A gyorsjavítások kijavítják ugyan a biztonsági hibákat, de negatív hatással lehetnek az eszközök működésére.
Biztonsági gyorsjavítások (béta verziójú firmware-ek) jelenleg az alábbi érintett termékek számára elérhetőek:
- SRR60 és SRS60 (Orbi Pro)
Az Orbi Pro eszközök számára kifejlesztett biztonsági gyorsjavítás letöltéséhez a következőket kell tennie:
- Látogasson el a https://kb.netgear.com/000049563/SRR60-SRS60-Firmware-Version-1-12-1-34-Hot-Fix webhelyre.
- A számítógépre való letöltéshez kattintson a firmware fájlokra.
- Csomagolja ki a firmware fájlokat egy egyszerűen megtalálható helyre, például az asztalra.
- Kövesse a firmware frissítésével kapcsolatos utasításokat az Orbi Pro felhasználói kézikönyv 77–78. oldalán: http://www.downloads.netgear.com/files/GDC/SRK60/SRK60_UM_EN.pdf.
Jogi nyilatkozat
Ha nem hajtja végre az összes javasolt lépést, a WPA-2 biztonsági hibák lehetősége továbbra is fennáll. A NETGEAR nem felelős semmilyen, a jelen tájékoztatóban foglalt javaslatok alkalmazásával elkerülhető következményért.
Köszönetnyilvánítás
Mathy Vanhoef (https://www.krackattacks.com/)
Közös biztonságirés-pontozási rendszer
CVSS v3 besorolás: közepes
CVSS v3 pont: 6,8
CVSS v3 vektor: AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Kapcsolat
Köszönjük és nagyra értékeljük, ha felhívják figyelmünket a biztonsági problémákra. A NETGEAR folyamatosan keresi az ismert és ismeretlen fenyegetéseket. A NETGEAR-nél a terméktámogatáshoz elengedhetetlen a felmerülő biztonsági problémák proaktív megközelítése.
A NETGEAR küldetése, hogy a világot az internettel összekötő innovatív vezetővé váljon. E küldetés elérése érdekében mindent megteszünk, hogy elnyerjük és megtartsuk a csatlakozáshoz NETGEAR termékeket használók bizalmát.
A biztonsági hiba jelentéséhez látogasson el a http://www.netgear.com/about/security/. weboldalra.
Amennyiben Ön a NETGEAR vásárlója, és a biztonsággal kapcsolatos kérdése van, vegye fel a kapcsolatot a NETGEAR ügyfélszolgálatával a techsupport.security@netgear.com e-mail-címen.
Felülvizsgálati előzmények
2017. 10. 16.: Közzétett tanácsok
2017. 10. 16.: A biztonsági hiba leírásának átfogalmazása a könnyebb érthetőség kedvéért
2017. 10. 16.: Az érintett termékek frissített listája
2017. 10. 25.: A WAC104 típus hozzáadása a kijavított termékek listájához
2017. 11. 3.:
- Az SRS60 típus hozzáadása az érintett termékek listájához
- Az alábbi CVE-azonosítók hozzáadása:
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
2017. 11. 17.:
- Az R6900, WAC740, WN370 és WNDAP380R típusok hozzáadása az érintett termékek listájához
- A WAC740, WN370 és WNDAP380R típusok hozzáadása az érintett termékek listájához
- A vezérlő által kezelt access pointok frissítéséről szóló magyarázat hozzáadása
2017. 11. 21.:
- Az SRR60 típus hozzáadása az érintett termékek listájához
- Biztonsági gyorsjavítások és letöltési utasítások hozzáadása az SRR60 és SRS60 (Orbi Pro) típusok esetében
- Említett KRACK támadások név szerint
2017. 12. 19.:
A következő 28 termék hozzáadásra került a kijavított termékek listájához: EX2700, EX3110, EX3700, EX3800, EX6000, EX6100, EX6100v2, EX6110, EX6120, EX6130, EX6150v1, EX6150v2, EX6200, EX6200v2, EX6400, EX7000, EX7300, EX8000, R6100, R6250, R6300v2, R6400,R7800, R8900, R9000, WN2000RPTv3, WN3000RPv3, WN3100RPv2
2018. 01. 26.: A PR2000 típus hozzáadása a kijavított termékek listájához