Dit beveiligingsadvies geeft een oplossing voor het volgende CVE-beveiligingslek: CVE-2017-5679.
NETGEAR is op de hoogte van het beveiligingslek waardoor een aanvaller via een onbeveiligd tijdstempel het beheerderswachtwoord van een router kan achterhalen. Dit beveiligingslek ontstaat alleen wanneer een externe aanvaller toegang heeft tot het interne netwerk of als extern beheer is ingeschakeld op de router.
Extern beheer is standaard uitgeschakeld, dus een gebruiker moet dit bewust via geavanceerde instellingen van de router hebben ingeschakeld om op zodanige wijze kwetsbaar te zijn.
Er zijn firmwarefixes beschikbaar voor de volgende getroffen producten. Om de firmwarerelease te kunnen downloaden waarmee de kwetsbaarheid van het wachtwoord wordt opgelost, klikt u op de onderstaande koppeling voor uw model en gaat u naar de firmwarereleasepagina voor instructies:
Dit beveiligingslek treft ook de volgende producten:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
NETGEAR is van plan firmware-updates uit te geven waarmee de wachtwoordkwetsbaarheid door het onbeveiligde tijdstempel voor alle getroffen producten wordt opgelost.
Totdat er een firmwareoplossing voor uw product beschikbaar is, adviseert NETGEAR u om extern beheer niet in te schakelen op uw router. Extern beheer is standaard uitgeschakeld. Raadpleeg voor meer informatie de gebruikershandleiding voor uw product op http://www.netgear.com/support/.
Als u niet alle aanbevolen stappen doorloopt, kan uw wachtwoord nog steeds worden weergegeven. NETGEAR is niet verantwoordelijk voor de eventuele gevolgen die hadden kunnen worden voorkomen door het advies in deze kennisgeving op te volgen.
NETGEAR werkt dit artikel in de Kennisbank steeds bij, zodra er meer informatie beschikbaar is.
Deze bug werd ontdekt door Kevin Chung. Kevin Chung is een beveiligingsengineer bij Canary Connect en de auteur van CTFd (https://ctfd.io), een populair open-source Capture the Flag-framework dat wordt gebruikt om studenten en treinhackers te trainen. Hiervoor werkte Kevin werkte bij Bishop Fox, waar hij tests uitvoerde op het gebied van poortpenetratie. Hij studeerde computerwetenschappen aan de NYU Poly en het met de ongelukkig gekozen naam ISIS Laboratory, nadat hij het beroemde CSAW CTF jarenlang had geleid. Hij houdt een technisch blog bij op https://blog.kchung.co. U vindt hem ook op Twitter: https://twitter.com/kchungco.
Wij stellen het zeer op prijs als u ons een beveiligingsprobleem meldt. NETGEAR controleert voortdurend op bekende en onbekende bedreigingen. Proactief is beter dan reactief bij nieuwe beveiligingsproblemen, dit is fundamenteel voor productondersteuning van NETGEAR.
Het is de missie van NETGEAR om een innovatieve wereldmarktleider op het gebied internetverbinding te zijn. Om deze missie te kunnen voltooien, streven we ernaar om het vertrouwen van diegenen te winnen en behouden die NETGEAR-producten voor hun connectiviteit gebruiken.
Ga naar https://bugcrowd.com/netgear om een beveiligingslek te melden.
Als u een NETGEAR-klant bent die een beveiligingsgerelateerd probleem wilt melden, kunt u contact opnemen met de klantenservice van NETGEAR op techsupport.security@netgear.com.
Ga voor alle andere vragen naar http://www.netgear.com/about/security/.
Het e-mailadres security@netgear.com accepteert niet langer berichten en wordt niet langer actief bewaakt.