CSRF/LocalFile/XSS 취약성이란 무엇이며, 공유기에서 무엇을 의미합니까?
NETGEAR는 의도적인 악성 이메일과 웹 사이트에 대해 특정 NETGEAR 공유기의 사용자를 취약하게 만드는 소프트웨어 취약성에 대해 알고 있습니다. 해커는 이러한 이메일이나 웹 사이트에서 실행되는 스크립트를 사용해 공유기에 로그인하고, 공유기의 관리자인 것처럼 공유기에서 설정을 변경할 수 있습니다. 스크립트는 잠재적으로 해커가 사용자의 개인 네트워크에 원격으로 액세스할 수 있도록 허용합니다.
영향을 받는 장치가 Powerline 어댑터인 경우 어떻습니까?
이때 공격자가 할 수 있는 작업은 어댑터에서 설정을 변경하는 것뿐입니다. 공격자는 개인 네트워크에 액세스하거나 개인 데이터를 볼 수 없습니다.
어떻게 하면 이 공격을 방지할 수 있습니까?
NETGEAR는 영향을 받는 모든 모델에 대해 이미 펌웨어 수정 사항을 배포했습니다. N450(CG3000Dv2)과 같은 케이블 제품의 경우에는 NETGEAR가 새 펌웨어를 배포한 이후에 인터넷 서비스 제공 업체에서 해당 펌웨어를 배포합니다. N450용 펌웨어 수정 사항은 모든 서비스 제공 업체에 배포되었습니다.
NETGEAR는 영향을 받는 모든 사용자가 해당 장치의 펌웨어를 최신 상태로 유지하도록 권장합니다.
CSRF/LocalFile/XSS 취약성을 예방하는 최신 펌웨어 업데이트를 보려면 아래 모델에 대한 링크를 클릭하고, 관련 세부 정보와 지침은 펌웨어 배포 페이지를 방문하십시오:
- CM400
- CM600
- D1500
CSRF 취약성을 수정한 이전 펌웨어 배포에 대한 릴리스 노트를 보려면 다음을 참조하십시오. D1500 펌웨어 버전 1.0.0.20 - D500
- DST6501
CSRF 취약성을 수정한 이전 펌웨어 배포에 대한 릴리스 노트를 보려면 다음을 참조하십시오. DST6501 펌웨어 버전 1.0.0.36 - JNR1010v1
- JWNR2000Tv3
- JWNR2010v3
- PLW1000, PLW1010
CSRF 취약성을 수정한 이전 펌웨어 배포에 대한 릴리스 노트를 보려면 다음을 참조하십시오. PLW1000 펌웨어 버전 1.0.0.22 - WNR500
- WNR612v3
- N450(CG3000Dv2)
현재 해결 방법이 있습니까?
NETGEAR는 위의 제품에 대한 링크를 방문하여, 문제를 해결할 수 있도록 펌웨어가 최신 상태인지 확인할 것을 권장합니다. 케이블 제품을 사용하는 고객의 경우 NETGEAR는 인터넷 서비스 제공 업체에 사용 가능한 최신 펌웨어 수정 사항을 제공할 수 있는 시점을 문의하도록 권장합니다.
참고: 설명한 대로, 권장 단계를 완료하지 않은 경우 장치는 의도적인 악성 이메일 및 웹 사이트에 대해 계속 취약한 상태로 남아 있습니다. NETGEAR는이 알림에서 알린 대로, 펌웨어를 업그레이드할 경우 방지할 수 있는 결과 또는 케이블 서비스 제공 업체가 이미 이들에게 제공했던 펌웨어 업데이트를 배포하지 않아서 생기는 장애에 대한 책임을 지지 않습니다.
추가 정보가 생기면 이 기술 문서를 업데이트하겠습니다.
보안 문제에 대해 알려 주셔서 감사합니다. NETGEAR는 알려진 위협과 알려지지 않은 위협 모두를 지속적으로 모니터링하고 있습니다. NETGEAR의 제품 지원 철학은 새롭게 등장하는 보안 문제에 대응하기 보다는 예방 조치를 취하는 것이 기본이라고 생각합니다.
세상을 인터넷에 연결하는 혁신적 리더가 되는 것이 NETGEAR의 사명입니다. NETGEAR는 이 사명을 실천하고자 연결에 NETGEAR 제품을 사용하는 사람들의 신뢰를 얻고 유지하는 데 혼신의 노력을 기울이고 있습니다.
보안 취약성 문제가 있는 경우 https://bugcrowd.com/netgear로 알려주시기 바랍니다.
보안 관련 지원에 관한 우려 사항이 있으신 NETGEAR 고객께서는, techsupport.security@netgear.com으로 NETGEAR 고객 지원에 문의하실 수 있습니다.
기타 문제의 경우, http://www.netgear.com/about/security/를 방문해 주십시오.
security@netgear.com 이메일 주소는 이제 메일을 수신하지 않으며 더 이상 모니터링되지 않습니다.