NETGEAR is zich bewust van een verouderde versie van PHP (Hypertext Preprocessor), versie 5.2.3, die aanwezig is in de firmware van sommige ProSAFE wireless access points. De verouderde versie van PHP is kwetsbaar en heeft verschillende beveiligingsproblemen, waaronder buffer overflows, DOS-aanvallen (denial of service), verificatieomzeilingen, SQL-injecties en uitvoering van externe code. Diverse van deze beveiligingslekken worden misbruikt door clients die verbinding hebben gemaakt met het access point of door personen die toegang hebben tot het local area network (LAN) waarmee het access point is verbonden, lokaal of extern.
Deze beveiligingslekken treffen de volgende producten:
- WNDAP660, firmwareversie 3.5.23.0 en eerder
- WNDAP360, firmwareversie 3.5.23.0 en eerder
- WNDAP350, firmwareversie 3.5.23.0 en eerder
- WNAP320, firmwareversie 3.5.23.0 en eerder
- WNAP210v2, firmwareversie 3.5.23.0 en eerder
- WNDAP620, firmwareversie 2.0.15 en eerder
- WND930, firmwareversie 2.0.16 en eerder
- WAC120, firmwareversie 2.0.9 en eerder
Voor alle getroffen producten zijn er momenteel firmwarefixes beschikbaar voor PHP-versie 5.6.27. NETGEAR raadt het alle betrokken gebruikers ten zeerste aan de firmwarefix waarmee dit probleem voor hun product wordt opgelost zo spoedig mogelijk te downloaden.
Zo downloadt u de firmware-update waarmee u het beveiligingslek in verouderde PHP-versies repareert:
- Ga naar NETGEAR-ondersteuning.
- Typ uw modelnummer in het zoekveld, selecteer vervolgens uw model uit de keuzelijst zodra deze verschijnt.
Als u geen vervolgkeuzemenu ziet, verifieer dan of u uw modelnummer correct hebt ingevoerd of selecteer een productcategorie om naar uw productmodel te bladeren. - Klik op Downloads.
- Selecteer onder Huidige versies, de download waarvan de titel begint met Firmwareversie.
- Lees de opmerkingen bij de release:
- Als u een koppeling voor de Opmerkingen bij de release vindt, klikt u erop.
- Als u geen koppeling voor de Opmerkingen bij de release vindt, klikt u op Downloaden om de pagina Opmerkingen bij de release te openen.
- Download en installeer de nieuwe firmware volgens de instructies in de opmerkingen bij de release.
Als u uw firmware niet bijwerkt, blijft de kans bestaan dat iemand misbruikt maakt van de meerdere PHP-beveiligingslekken. NETGEAR is niet verantwoordelijk voor de eventuele gevolgen die hadden kunnen worden voorkomen door de firmware bij te werken zoals aanbevolen in deze kennisgeving.
Wij stellen het zeer op prijs als u ons beveiligingsproblemen meldt. NETGEAR controleert voortdurend op bekende en onbekende bedreigingen. Proactief is beter dan reactief bij nieuwe beveiligingsproblemen, dit is fundamenteel voor productondersteuning van NETGEAR.
Het is de missie van NETGEAR om een innovatieve wereldmarktleider op het gebied internetverbinding te zijn. Om deze missie te kunnen voltooien, streven we ernaar om het vertrouwen van diegenen te winnen en behouden die NETGEAR-producten voor hun connectiviteit gebruiken.
Ga naar https://bugcrowd.com/netgearom een beveiligingslek te melden.
Als u een NETGEAR-klant bent die een beveiligingsgerelateerd probleem wil melden, kunt u contact opnemen met de klantenservice van NETGEAR op techsupport.security@netgear.com.
Ga voor alle andere vragen naar http://www.netgear.com/about/security/.