NETGEAR is zich bewust van het beveiligingsprobleem CVE-2016-6277 (voorheen VU #582384), waardoor niet-geverifieerde webpagina's input uit formulieren rechtstreeks naar de Command Line Interface kunnen doorsturen. Een externe aanvaller kan willekeurige opdrachten in het systeem invoeren die vervolgens door het systeem worden uitgevoerd.
NETGEAR heeft de nieuwste firmwareversies van haar gehele WiFi-routerportfolio op dit beveiligingslek getest. Bij het weten van NETGEAR zijn onderstaande modellen de enige getroffen modellen.
NETGEAR heeft de volgende producten getest en bevestigd dat deze kwetsbaar zijn:
Voor alle producten zijn er nu productiefirmwarefixes beschikbaar.
- R6250
- R6400
- R6700
- R6900
- R7000
- R7100LG
- R7300DST
- R7900
- R8000
- D6220
- D6400
De D7000 was eerder opgenomen in een lijst met modellen die door dit beveiligingslek werden getroffen. NETGEAR heeft dit echter getest en bevestigd dat het beveiligingslek voor het invoeren van opdrachten niet van toepassing is op de D7000.
Er is productiefirmware beschikbaar voor alle getroffen modellen. Zelfs als u de bètafirmwarefix al voor uw model hebt gedownload, raadt NETGEAR het haar gebruikers ten zeerste aan om de productiefirmware zo spoedig mogelijk te downloaden. Als u uw firmware niet naar de productieversie upgradet, blijft dit beveiligingslek van kracht en blijft de kans bestaan dat er ongewenst opdrachten worden ingevoerd.
Voor het downloaden van de productiefirmware waarmee het genoemde beveiligingslek wordt opgelost, gaat u naar de firmwarereleasepagina voor uw model en volgt u de instructies:
NETGEAR is niet verantwoordelijk voor de eventuele gevolgen die hadden kunnen worden voorkomen door de firmware te upgraden zoals aanbevolen in deze kennisgeving.
Wij stellen het zeer op prijs als u ons beveiligingsproblemen meldt. NETGEAR controleert voortdurend op bekende en onbekende bedreigingen. Proactief is beter dan reactief bij nieuwe beveiligingsproblemen, dit is fundamenteel voor productondersteuning van NETGEAR.
Het is de missie van NETGEAR om een innovatieve wereldmarktleider op het gebied internetverbinding te zijn. Om deze missie te kunnen voltooien, streven we ernaar om het vertrouwen van diegenen te winnen en behouden die NETGEAR-producten voor hun connectiviteit gebruiken.
Ga naar https://bugcrowd.com/netgear om een beveiligingslek te melden.
Als u een NETGEAR-klant bent die een beveiligingsgerelateerd probleem wilt melden, kunt u contact opnemen met de klantenservice van NETGEAR op techsupport.security@netgear.com.
Ga voor alle andere vragen naar http://www.netgear.com/about/security/.
Het e-mailadres security@netgear.com accepteert niet langer berichten en wordt niet langer actief bewaakt.