NETGEAR è a conoscenza di una versione obsoleta di PHP (Hypertext Preprocessor) (versione 5.2.3) presente nel firmware di alcuni access point wireless ProSAFE. La versione obsoleta di PHP è vulnerabile a numerosi attacchi alla sicurezza, compresi l'overflow del buffer, gli attacchi di tipo "denial of service", l'elusione dell'autenticazione, la tecnica "SQL injection" e l'esecuzione arbitraria di codice. Molte di queste vulnerabilità possono essere sfruttate dai client associati con l'access point o da individui che hanno accesso alla rete LAN (Local Area Network) a cui è connesso l'access point, sia in locale che in remoto.
Queste vulnerabilità interessano i seguenti prodotti:
- WNDAP660, versione del firmware 3.5.23.0 o precedente
- WNDAP360, versione del firmware 3.5.23.0 o precedente
- WNDAP350, versione del firmware 3.5.23.0 o precedente
- WNAP320, versione del firmware 3.5.23.0 o precedente
- WNAP210v2, versione del firmware 3.5.23.0 o precedente
- WNDAP620, versione del firmware 2.0.15 o precedente
- WND930, versione del firmware 2.0.16 o precedente
- WAC120, versione del firmware 2.0.9 o precedente
Correzioni del firmware che includono PHP versione 5.6.27 sono attualmente disponibili per tutti i prodotti interessati. NETGEAR consiglia vivamente a tutti gli utenti interessati di scaricare prima possibile la correzione del firmware per il prodotto in uso.
Per scaricare l'aggiornamento del firmware che risolve la vulnerabilità della versione PHP obsoleta:
- Visitare il supporto NETGEAR.
- Iniziare a digitare il numero del modello nella casella di ricerca, quindi selezionare il proprio modello dal menu a discesa non appena viene visualizzato.
Se non viene visualizzato un menu a discesa, accertarsi di aver inserito il numero di modello correttamente o selezionare una categoria di prodotto per cercare il modello del prodotto. - Fare clic su Download.
- In Versioni correnti, selezionare il download il cui titolo inizia con Versione del firmware.
- Leggere le note sulla versione:
- Se viene visualizzato un collegamento Note sulla versione, fare clic su di esso.
- Se viene visualizzato un collegamento Note sulla versione, fare clic su Scarica per aprire la pagina delle note sulla versione.
- Scaricare e installare il nuovo firmware in base alle istruzioni contenute nelle note sulla versione.
I potenziali rischi associati allo sfruttamento di più vulnerabilità PHP restano invariati se non si effettua l'aggiornamento del firmware. NETGEAR non è responsabile per eventuali conseguenze che potrebbero essere evitate aggiornando il firmware come suggerito in questa notifica.
Apprezziamo e ci teniamo ad essere informati di eventuali problemi relativi alla sicurezza. NETGEAR monitora costantemente sia le minacce note sia quelle sconosciute. Presso NETGEAR, preferiamo un approccio proattivo invece che reattivo rispetto ai nuovi problemi di sicurezza, una caratteristica fondamentale per fornire il miglior supporto dei prodotti.
La missione di NETGEAR è proprio quella di essere un leader innovativo nella connessione Internet a livello mondiale. Per raggiungere questo obiettivo, ci impegniamo a conquistare e a mantenere la fiducia di tutti coloro che utilizzano NETGEAR per le proprie connessioni.
Per segnalare una vulnerabilità della sicurezza, visitare il sito Web https://bugcrowd.com/netgear.
Se si è un cliente NETGEAR e si hanno dubbi o domande relative alla sicurezza, è possibile contattare l'assistenza clienti NETGEAR all'indirizzo e-mail techsupport.security@netgear.com.
Per tutti gli altri problemi, visitare il sito Web http://www.netgear.com/about/security/.