Che cos'è la vulnerabilità CSRF/LocalFile/XSS e cosa comporta per il mio router?
NETGEAR è a conoscenza di una vulnerabilità del software che rende gli utenti di alcuni router NETGEAR più esposti a e-mail e siti Web intenzionalmente dannosi. Gli hacker potrebbero utilizzare gli script di tali e-mail o siti Web per effettuare il login al router e modificarne le impostazioni come se fossero amministratori del router stesso. Lo script potrebbe potenzialmente consentire agli hacker di accedere in remoto alla rete privata.
Cosa succede se il mio dispositivo interessato è un adattatore Powerline?
L'unica cosa che un utente malintenzionato potrebbe fare è modificare le impostazioni sull'adattatore. L'utente malintenzionato non è in grado di accedere alla rete privata o visualizzare i dati privati.
Come posso impedire l'attacco?
NETGEAR ha già rilasciato una correzione del firmware per tutti i modelli interessati. Per i prodotti via cavo come N450 (CG3000Dv2), il nuovo firmware viene rilasciato dal proprio provider di servizi Internet dopo il rilascio da parte di NETGEAR. La correzione del firmware per N450 è stata rilasciata a tutti i provider di servizi.
NETGEAR consiglia vivamente a tutti gli utenti interessati di assicurarsi che il firmware dei propri dispositivi sia aggiornato.
Per la versione più recente del firmware che impedisce la vulnerabilità CSRF/LocalFile/XSS, fare clic sul collegamento per il proprio modello di seguito e visitare la pagina di rilascio del firmware per dettagli e istruzioni:
- CM400
- CM600
- D1500
Per visualizzare le note di rilascio relative alla versione precedente del firmware che ha corretto la vulnerabilità CSRF, vedere D1500 versione firmware 1.0.0.20. - D500
Per visualizzare le note di rilascio relative alla versione precedente del firmware che ha corretto la vulnerabilità CSRF, vedere D500 versione firmware 1.0.0.20. - DST6501
Per visualizzare le note di rilascio relative alla versione precedente del firmware che ha corretto la vulnerabilità CSRF, vedere DST6501 versione firmware 1.0.0.36. - JNR1010v1
- JWNR2000Tv3
- JWNR2010v3
- PLW1000, PLW1010
Per visualizzare le note di rilascio relative alla versione precedente del firmware che ha corretto la vulnerabilità CSRF, vedere PLW1000 versione firmware 1.0.0.22. - WNR500
- WNR612v3
- N450 (CG3000Dv2)
C'è qualche soluzione alternativa in questo momento?
NETGEAR consiglia di visitare il collegamento del prodotto di cui sopra e di assicurarsi che il firmware sia aggiornato. In questo modo, verrebbe risolto il problema. Ai clienti con prodotti cablati, NETGEAR consiglia di contattare il provider di servizi Internet per chiedere quando verranno messe a disposizione le ultime correzioni del firmware.
Nota: se le operazioni consigliate non vengono completate come descritto, la vulnerabilità del dispositivo a essere più esposto a e-mail e siti Web intenzionalmente dannosi rimane invariata. NETGEAR non è responsabile delle conseguenze che avrebbero potuto essere evitate con l'aggiornamento del firmware, come indicato nella presente notifica, o del mancato rilascio da parte del provider dei servizi via cavo della nostra versione più recente del firmware dopo averla ricevuta da noi.
NETGEAR aggiornerà questo articolo della KB non appena saranno disponibili ulteriori informazioni.
Apprezziamo e ci teniamo ad essere informati di eventuali problemi relativi alla sicurezza. NETGEAR monitora costantemente sia le minacce note sia quelle sconosciute. Presso NETGEAR, preferiamo un approccio proattivo invece che reattivo rispetto ai nuovi problemi di sicurezza, una caratteristica fondamentale per fornire il miglior supporto dei prodotti.
La missione di NETGEAR è proprio quella di essere un leader innovativo nella connessione Internet a livello mondiale. Per raggiungere questo obiettivo, ci impegniamo a conquistare e a mantenere la fiducia di tutti coloro che utilizzano NETGEAR per le proprie connessioni.
Per segnalare una vulnerabilità della sicurezza, visitare il sito Web https://bugcrowd.com/netgear.
Se sei un cliente NETGEAR e hai un dubbio relativo alla sicurezza, puoi contattare l'assistenza clienti NETGEAR all'indirizzo techsupport.security@netgear.com.
Per tutti gli altri problemi, visitare il sito Web http://www.netgear.com/about/security/.
L'indirizzo e-mail security@netgear.com non accetta più messaggi e non sarà più monitorato.