NETGEAR is zich bewust van een commando-injectie na verificatie op sommige routers en modemrouters.
NETGEAR raadt het u ten zeerste aan de nieuwste firmware zo spoedig mogelijk te downloaden. Er zijn momenteel firmwareoplossingen beschikbaar voor de volgende getroffen producten:
- D8500 met firmwareversies1.0.3.28 en eerder
- R6400 met firmwareversies 1.0.1.22 en eerder
- R6400v2 met firmwareversies1.0.2.18 en eerder
- R8300 met firmwareversies 1.0.2.94 en eerder
- R8500 met firmwareversies 1.0.2.94 en eerder
Download de nieuwste firmware voor uw NETGEAR-product:
- Ga naar NETGEAR-ondersteuning.
- Typ uw modelnummer in het zoekveld, selecteer vervolgens uw model uit de keuzelijst zodra deze verschijnt.
Als u geen vervolgkeuzemenu ziet, verifieer dan of u uw modelnummer correct hebt ingevoerd of selecteer een productcategorie om naar uw productmodel te bladeren. - Klik op Downloads.
- Selecteer onder Huidige versies, de download waarvan de titel begint met Firmwareversie.
- Klik op Opmerkingen bij de release.
- Volg de instructies in de opmerkingen bij de firmwarerelease om de nieuwe firmware te downloaden en te installeren.
Er is momenteel nog geen firmwareoplossing beschikbaar voor het volgende getroffen product:
- R6100 met firmwareversies 1.0.1.12 en eerder
Totdat er een firmwareoplossing beschikbaar is voor uw product, raadt NETGEAR u aan deze tijdelijke oplossing te gebruiken.
Extern beheer uitschakelen:
- Bij een computer die deel uitmaakt van uw thuisnetwerk, typt u http://www.routerlogin.net in de adresbalk van uw browser en drukt u op Enter.
- Voer uw gebruikersnaam en wachtwoord voor beheerders in en klik op OK.
Als u uw gebruikersnaam en wachtwoord nooit hebt gewijzigd na het instellen van uw router, is uw gebruikersnaam admin en het wachtwoord password. - Klik op Geavanceerd > Extern beheer.
- Als het selectievakje voor Extern beheer inschakelen is ingeschakeld, schakelt u het uit.
- Als Extern beheer is ingeschakeld, klikt u op Toepassen om uw wijzigingen op te slaan.
Klik anders op Annuleren.
NETGEAR werkt dit advies steeds bij, zodra er meer informatie beschikbaar is.
Disclaimer
Als u niet alle aanbevolen stappen doorloopt, blijft het beveiligingslek van opdracht-injectie nog steeds van kracht. NETGEAR is niet verantwoordelijk voor de eventuele gevolgen die hadden kunnen worden voorkomen door de aanbevelingen in dit advies op te volgen.
Dankbetuiging
Onze dank gaat uit naar Martin Rakhmanov van Trustwave voor het melden van dit beveiligingslek.
Common Vulnerability Scoring System Vector
CVSS:3.0/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Contact
Wij stellen het zeer op prijs als u ons beveiligingsproblemen meldt. NETGEAR controleert voortdurend op bekende en onbekende bedreigingen. Proactief is beter dan reactief bij nieuwe beveiligingsproblemen, dit is fundamenteel voor productondersteuning van NETGEAR.
Het is de missie van NETGEAR om een innovatieve wereldmarktleider op het gebied internetverbinding te zijn. Om deze missie te kunnen voltooien, streven we ernaar om het vertrouwen van diegenen te winnen en behouden die NETGEAR-producten voor hun connectiviteit gebruiken.
Ga naar https://bugcrowd.com/netgearom een beveiligingslek te melden.
Als u een NETGEAR-klant bent die een beveiligingsgerelateerd probleem wil melden, kunt u contact opnemen met de klantenservice van NETGEAR op techsupport.security@netgear.com.
Ga voor alle andere vragen naar http://www.netgear.com/about/security/.
Revisiegeschiedenis
2017-08-18: Gepubliceerd advies
31-8-2017: Laatste getroffen firmwareversie voor R6400v2 gewijzigd van 1.0.2.32 naar 1.0.2.18.