Questa avvertenza sulla sicurezza riguarda i seguenti numeri PSV di NETGEAR: PSV-2017-2206 e PSV-2017-2207.
NETGEAR è a conoscenza di una vulnerabilità di sicurezza presente nella versione Samba 3.5.0 e versioni successive, segnalata in CVE-2017-7494, che può consentire a un utente malintenzionato con accesso in scrittura di eseguire codice in modalità remota. Samba è un software open source che consente la condivisione di file e stampa tramite il protocollo di condivisione dei file SMB.
Questa vulnerabilità interessa potenzialmente i seguenti prodotti che usano Samba versione 3.5.0 o versioni successive:
- Tutti i prodotti ReadyNAS, inclusi i seguenti sistemi operativi:
- 4.1
- 4.2
- 5.x
- 6.x
- Tutti i prodotti ReadyDATA
- Router e gateway:
- C3000
- C3700
- C6220
- C6250
- C6300
- C7000
- C7100V
- N450/CG3000Dv2
- R6400 con versioni firmware precedenti alla 1.1.0.26R6900P
- R7000P
- R7900P
- R8000P
Attualmente, sono disponibili correzioni del firmware per alcuni prodotti interessati:
- Tutti i prodotti ReadyNAS con sistemi operativi 4.1, 4.2, 5.x e 6.x
- Tutti i prodotti ReadyDATA
- R6400
- R6900P
- R7000P
- R7900P
- R8000P
NETGEAR consiglia vivamente a tutti gli utenti interessati di scaricare l'aggiornamento del firmware che risolve la vulnerabilità legata all'esecuzione di codice remoto per il proprio prodotto non appena disponibile.
Per eseguire un aggiornamento automatico del firmware su molti modelli ReadyNAS, accedere al sistema ReadyNAS, attendere la notifica pop-up relativa alla disponibilità del nuovo firmware e confermare che si desidera effettuare l'aggiornamento. È anche possibile eseguire un aggiornamento manuale utilizzando la procedura descritta di seguito.
Per aggiornare il sistema di storage ReadyNAS OS 6.x:
Seguire le istruzioni riportate nel seguente articolo della Knowledge Base: ReadyNAS OS 6: aggiornamento del firmware.
Per aggiornare il sistema di storage ReadyDATA:
Seguire le istruzioni riportate in uno dei seguenti articoli della Knowledge Base:
- Come posso aggiornare in locale il firmware sul sistema di storage ReadyDATA?
- Come posso aggiornare in remoto il firmware sul sistema di storage ReadyDATA?
Per aggiornare il sistema di storage ReadyNAS con RAIDiator 4.2 o 5.x:
- Visitare il supporto NETGEAR.
- Iniziare a digitare il numero del modello nella casella di ricerca, quindi selezionare il proprio modello dal menu a discesa non appena viene visualizzato.
Se non viene visualizzato un menu a discesa, accertarsi di aver inserito il numero di modello correttamente o selezionare una categoria di prodotto per cercare il modello del prodotto. - Fare clic su Documentazione.
- Fare clic sul manuale del software del prodotto.
- Scaricare e installare il nuovo firmware in base alle istruzioni contenute nel manuale del software del prodotto.
I download del firmware sono disponibili nella pagina di supporto del prodotto alla sezione Download firmware e software.
Per aggiornare il sistema di storage RAIDiator 4.1:
- Accedere al sistema di storage RAIDiator 4.1.
- Dal menu principale di FrontView, selezionare Sistema > Aggiorna > Remoto.
- Fare clic su Cerca aggiornamento.
- Fare clic su Esegui aggiornamento di sistemae su OK.
- Dopo aver scaricato il firmware aggiornato, confermare che si desidera riavviare il sistema di storage.
- Attendere che il sistema di storage completi il riavvio.
Il firmware è aggiornato.
Per aggiornare il router:
- Visitare il supporto NETGEAR.
- Iniziare a digitare il numero del modello nella casella di ricerca, quindi selezionare il proprio modello dal menu a discesa non appena viene visualizzato.
Se non viene visualizzato un menu a discesa, accertarsi di aver inserito il numero di modello correttamente o selezionare una categoria di prodotto per cercare il modello del prodotto. - Fare clic su Download.
- In Versioni correnti, selezionare il download il cui titolo inizia con Versione del firmware.
- Per scaricare e installare il nuovo firmware, fare clic su Note sulla versione e attenersi alle istruzioni riportate nelle note sulla versione del firmware.
Fino a quando non sarà disponibile una correzione del firmware per il prodotto, NETGEAR consiglia di effettuare una delle seguenti operazioni:
- Disattivare l'accesso in scrittura delle unità condivise tramite il protocollo di condivisione dei file SMB per gli utenti non considerati affidabili. Per le istruzioni, vedere Come posso cambiare l'accesso in lettura e scrittura per un'unità USB collegata al router o al gateway?.
- Rimuovere tutti i dispositivi di storage USB collegati al router o al gateway. Questa è l'unica opzione per risolvere il problema relativamente al modello N450/CG3000Dv2.
I potenziali rischi di esecuzione del codice remoto restano invariati se non si completa la procedura consigliata. NETGEAR non è responsabile per eventuali conseguenze che potrebbero essere evitate seguendo i suggerimenti di questa notifica.
NETGEAR sta continuando ad analizzare il problema e aggiornerà la presente avvertenza sulla sicurezza una volta disponibili ulteriori informazioni.
Apprezziamo e ci teniamo ad essere informati di eventuali problemi relativi alla sicurezza. NETGEAR monitora costantemente sia le minacce note sia quelle sconosciute. Presso NETGEAR, preferiamo un approccio proattivo invece che reattivo rispetto ai nuovi problemi di sicurezza, una caratteristica fondamentale per fornire il miglior supporto dei prodotti.
La missione di NETGEAR è proprio quella di essere un leader innovativo nella connessione Internet a livello mondiale. Per raggiungere questo obiettivo, ci impegniamo a conquistare e a mantenere la fiducia di tutti coloro che utilizzano NETGEAR per le proprie connessioni.
Per segnalare una vulnerabilità della sicurezza, visitare il sito Web https://bugcrowd.com/netgear.
Se si è un cliente NETGEAR e si hanno dubbi o domande relative alla sicurezza, è possibile contattare l'assistenza clienti NETGEAR all'indirizzo e-mail techsupport.security@netgear.com.
Per tutti gli altri problemi, visitare il sito Web http://www.netgear.com/about/security/.