ID CVE associati: nessuno
NETGEAR è a conoscenza di una vulnerabilità legata all'intercettazione di informazioni personali tramite un certificato TLS (Transport Layer Security) nei seguenti modelli di prodotto:
- R8900
- R9000
- RAX120
- XR700
Questi prodotti utilizzano certificati firmati da autorità di certificazione per fornire l'accesso HTTPS sicuro all'interfaccia Web del router. Quando si tenta di accedere all'interfaccia Web del router utilizzando HTTPS, potrebbe essere visualizzato un messaggio di errore o un avviso relativo al certificato di protezione.
NETGEAR ha rilasciato aggiornamenti rapidi del firmware per i seguenti modelli di prodotto interessati:
- R8900
- R9000
Le hotfix di sicurezza sono firmware beta create al di fuori dei normali processi di sviluppo e test. Anche se le hotfix correggono le vulnerabilità a livello di sicurezza indicate in precedenza, possono influire negativamente sul normale funzionamento del dispositivo. Sebbene il nostro processo di test pre-implementazione non abbia indicato un impatto di queste hotfix sul funzionamento del dispositivo, invitiamo sempre i nostri utenti a monitorare attentamente i loro dispositivi dopo aver installato l'hotfix del firmware.
NETGEAR consiglia vivamente di scaricare quanto prima le hotfix del firmware più recenti per questi modelli di prodotti.
Per scaricare la versione più recente del firmware per il proprio prodotto NETGEAR:
- Visitare il supporto NETGEAR.
- Iniziare a digitare il numero del modello nella casella di ricerca, quindi selezionare il proprio modello dal menu a discesa non appena viene visualizzato.
Se non viene visualizzato un menu a discesa, accertarsi di aver inserito il numero di modello correttamente o selezionare una categoria di prodotto per cercare il modello del prodotto. - Fare clic su Download.
- In Versioni correnti, selezionare il download il cui titolo inizia con Versione del firmware.
- Fare clic su Note sulla versione.
- Per scaricare e installare il nuovo firmware, attenersi alle istruzioni riportate nelle note sulla versione del firmware.
Il browser Web potrebbe visualizzare un avviso di protezione quando si accede al router dopo aver installato la nuova correzione rapida del firmware. Si tratta di un avviso standard che viene visualizzato nel browser quando rileva un certificato di protezione autofirmato. Per ulteriori informazioni, vedere viene visualizzato un avviso di protezione nel browser quando si tenta di accedere al router Nighthawk NETGEAR; cosa fare? .
NETGEAR prevede di rilasciare gli aggiornamenti rapidi del firmware per i prodotti interessati rimanenti il prima possibile.
Fino a quando non sarà disponibile una correzione del firmware per il prodotto in uso, NETGEAR consiglia di seguire le procedure descritte nella sezione soluzioni alternative di questo advisory.
NETGEAR aggiornerà questo avviso quando saranno disponibili ulteriori informazioni.
Soluzioni alternative
Fino a quando non sarà disponibile una correzione del firmware per il prodotto in uso, NETGEAR consiglia di seguire una delle seguenti soluzioni alternative:
- Utilizzare NETGEAR Nighthawk app .
- Invece di utilizzare HTTPS, accedere all'interfaccia del browser Web del router utilizzando HTTP: http://routerlogin.com .
Declinazione di responsabilità
Il presente documento viene fornito "così com'è" e non implica alcun tipo di assicurazione o garanzia, incluse la garanzia di commerciabilità e la garanzia di idoneità per uno scopo particolare. L'uso delle informazioni presenti nel documento o dei materiali correlati al documento da parte dell'utente è a rischio dell'utente. NETGEAR si riserva il diritto di modificare o aggiornare il presente documento in qualsiasi momento. Se necessario, NETGEAR prevede di aggiornare questo documento non appena saranno disponibili nuove informazioni.
La vulnerabilità legata all'intercettazione di informazioni personali sulla chiave privata del certificato TLS rimane se non si completano tutti i passaggi consigliati. NETGEAR non è responsabile per eventuali conseguenze che potrebbero essere evitate seguendo i suggerimenti di questa notifica.
Ringraziamenti
Nessuna
Vettori Common Vulnerability Scoring System
Valutazione CVSS v3: Alta
Punteggio CVSS v3: 7.5
Vettore: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Contatti
Apprezziamo e ci teniamo ad essere informati di eventuali problemi relativi alla sicurezza. NETGEAR monitora costantemente sia le minacce note sia quelle sconosciute. Presso NETGEAR, preferiamo un approccio proattivo invece che reattivo rispetto ai nuovi problemi di sicurezza, una caratteristica fondamentale per fornire il miglior supporto dei prodotti.
La missione di NETGEAR è proprio quella di essere un leader innovativo nella connessione Internet a livello mondiale. Per raggiungere questo obiettivo, ci impegniamo a conquistare e a mantenere la fiducia di tutti coloro che utilizzano NETGEAR per le proprie connessioni.
Per segnalare una vulnerabilità della sicurezza, visitare il sito Web https://bugcrowd.com/netgear.
Se si è un cliente NETGEAR e si hanno dubbi o domande relative alla sicurezza, è possibile contattare l'assistenza clienti NETGEAR all'indirizzo e-mail techsupport.security@netgear.com.
Per tutti gli altri problemi, visitare il sito Web http://www.netgear.com/about/security/.
Cronologia delle revisioni
2020-01-24:
- Aggiunte correzioni rapide per R8900 e R9000
- Aggiunta una spiegazione degli hotfix di protezione
- Aggiunte istruzioni per il download del firmware
- Aggiunta di una nota sugli avvisi di protezione relativi ai certificati autofirmati
- Chiarita la formulazione della sezione soluzioni alternative
- Aggiunta di un'esclusione di responsabilità per quanto riguarda il rispetto delle raccomandazioni di NETGEAR
2020-01-20: Pubblicazione di un avviso