Bijbehorende CVE ID's:
- CVE-2017-13077
- CVE-2017-13078
- CVE-2017-13079
- CVE-2017-13080
- CVE-2017-13081
- CVE-2017-13082
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
Bijbehorende CERT/CC VU nummer: VU#228519
NETGEAR is op de hoogte van WPA-2 beveiligingslekken (bekend als KRACK aanvallen) die van invloed zijn op NETGEAR producten die als client verbinding maken met WiFi-netwerken. Deze beveiligingslekken kunnen onder de volgende omstandigheden optreden:
- Uw apparaten zijn alleen kwetsbaar als een aanvaller in fysieke nabijheid van en binnen het draadloze bereik van uw netwerk is.
- Routers en gateways worden alleen getroffen wanneer ze in bridge-modus staan (dit is niet standaard ingeschakeld en wordt door de meeste consumenten niet gebruikt). Een WPA-2 handshake wordt alleen door een router in bridge-modus gestart wanneer die (opnieuw) verbinding met een router maakt.
- Extenders, Arlo-camera's en satellieten worden alleen getroffen tijdens een WPA-2 handshake die is gestart bij het (opnieuw) verbinding maken met een router.
- Mobiele hotspots worden alleen getroffen bij gebruik van WiFi gegevens offloading; dit is niet standaard ingeschakeld.
Indien deze beveiligingslekken worden misbruikt, kan een aanvaller bijvoorbeeld de volgende typen aanvallen uitvoeren:
- Afluisteren van communicatie tussen het betrokken product en de router waarop het is aangesloten.
- Kapen van ongecodeerde websessies (sessies niet via HTTPS). Gecodeerd netwerkverkeer, zoals bankierwebsitesessies en Arlo-camerafeeds, blijven beschermd.
Deze WPA-2 beveiligingslekken treffen de volgende producten:
Arlo-camera's:
- ABC1000
- VMC3040
- VMC3040S
Orbi- en Orbi Pro WiFi-systemen:
- RBS50, met firmwareversies 2.0.0.74 en eerder
- RBS40, met firmwareversies 2.0.0.56 en eerder
- RBW3, met firmwareversies 2.0.0.34 en eerder
- SRR60 en SRS60, met firmwareversies 1.12.1.28 en eerder
Routers en gateways (wanneer gebruikt in bridge-modus):
- JR6150, met firmwareversies 1.0.1.10 en eerder
- R6020, met firmwareversies 1.0.0.18 en eerder
- R6050, met firmwareversies 1.0.1.10 en eerder
- R6080, met firmwareversies 1.0.0.18 en eerder
- R6100, met firmwareversies 1.0.1.16 en eerder
- R6120, met firmwareversies 1.0.0.30 en eerder
- R6220, met firmwareversies 1.1.0.50 en eerder
- R6250, met firmwareversies 1.0.4.14 en eerder
- R6700v2, met firmwareversies 1.1.0.42 en eerder
- R6800, met firmwareversies 1.1.0.42 en eerder
- R6900, met firmwareversies 1.0.1.30 en eerder
- R7000, met firmwareversies 1.0.9.12 en eerder
- R7500, met firmwareversies 1.0.0.110 en eerder
- R7500v2, met firmwareversies 1.0.3.16 en eerder
- R7800, met firmwareversies 1.0.2.36 en eerder
- R8300, met firmwareversies 1.0.2.106 en eerder
- R8500, met firmwareversies 1.0.2.106 en eerder
- R9000, met firmwareversies 1.0.2.40 en eerder
WiFi Range Extenders:
- EX2700, met firmwareversies 1.0.1.20 en eerder
- EX3700, met firmwareversies 1.0.0.62 en eerder
- EX3800, met firmwareversies 1.0.0.62 en eerder
- EX6000, met firmwareversies 1.0.0.20_1.0.11 en eerder
- EX6100v1, met firmwareversies 1.0.2.16_1.1.130 en eerder
- EX6100v2, met firmwareversies 1.0.1.50 en eerder
- EX6120, met firmwareversies 1.0.0.30_1.0.20 en eerder
- EX6130, met firmwareversies 1.0.0.16 en eerder
- EX6150v1, met firmwareversies 1.0.0.32_1.0.68 en eerder
- EX6150v2, met firmwareversies 1.0.1.50 en eerder
- EX6200v1, met firmwareversies 1.0.3.76_1.1.111 en eerder
- EX6200v2, met firmwareversies 1.0.1.50 en eerder
- EX6400, met firmwareversies 1.0.1.60 en eerder
- EX7000, met firmwareversies 1.0.0.50_1.0.101 en eerder
- EX7300, met firmwareversies 1.0.1.60 en eerder
- PR2000, met firmwareversies 1.0.0.18 en eerder
- WN2000RPTv3, met firmwareversies 1.0.1.4 en eerder
- WN3000RPv3, met firmwareversies 1.0.2.32 en eerder
- WN3100RPv2, met firmwareversies 1.0.0.22 en eerder
Wi-Fi-adapters:
- A6100, met firmwareversies 1.0.0.32 en eerder
- A6210, met firmwareversies 1.0.0.36 en eerder
- A7000, met firmwareversies 1.0.0.11 en eerder
- WNA3100M, met firmwareversies 1.2.0.7 en eerder
- WNDA3100v3, met firmwareversies 1.0.0.10 en eerder
Mobiele hotspots:
- AC810
- AC815
- MR1100
Draadloze access points:
- WAC104, met firmwareversies 1.0.4.9 en eerder
- WAC120, met firmwareversies 2.1.5 en eerder
- WAC505, met firmwareversies 1.5.3.7 en eerder
- WAC510, met firmwareversies 1.5.3.7 en eerder
- WAC720, met firmwareversies 3.7.12.0 en eerder
- WAC730, met firmwareversies 3.7.12.0 en eerder
- WAC740, uitsluitend controller managed
- WN370, uitsluitend controller managed
- WN604, met firmwareversies 3.3.8 en eerder
- WNAP210v2, met firmwareversies 3.7.7.0 en eerder
- WNAP320, met firmwareversies 3.7.7.0 en eerder
- WND930, met firmwareversies 2.1.3 en eerder
- WNDAP350, met firmwareversies 3.7.7.0 en eerder
- WNDAP360, met firmwareversies 3.7.7.0 en eerder
- WNDAP380R, uitsluitend controller managed
- WNDAP620, met firmwareversies 2.1.4 en eerder
- WNDAP660, met firmwareversies 3.7.7.0 en eerder
Er zijn momenteel firmwareoplossingen beschikbaar voor de volgende getroffen producten:
- EX2700
- EX3110
- EX3700
- EX3800
- EX6000
- EX6100
- EX6100v2
- EX6110
- EX6120
- EX6130
- EX6150v1
- EX6150v2
- EX6200
- EX6200v2
- EX6400
- EX7000
- EX7300
- EX8000
- R6100
- R6250
- R6300v2
- R6400
- R7800
- R8900
- R9000
- WAC104
- WAC120
- WAC505
- WAC510
- WAC720
- WAC730
- WAC740 (vast door bijwerken draadloze controllerfirmware)
- WN370 (vast door bijwerken draadloze controllerfirmware)
- WN604
- WN2000RPTv3
- WN3000RPv3
- WN3100RPv2
- WNAP210v2
- WND930
- WND930
- WNDAP350
- WNDAP360
- WNDAP380R (vast door bijwerken draadloze controllerfirmware)
- WNDAP620
- WNDAP660
In het geval van standalone access points dient u de firmware van uw access point bij te werken. In het geval van controller managed access points dient u de firmware van uw draadloze controller bij te werken.
De draadloze controllers zelf worden niet getroffen door dit beveiligingslek, omdat draadloze clients niet rechtstreeks verbinding met de controller hebben. U moet echter de firmware van de draadloze controller bijwerken, zodat de controller de access points onder beheer kan bijwerken. NETGEAR heeft de WPA-2 beveiligingslekken in de nieuwste firmware voor de volgende draadloze-controllermodellen aangepakt:
- WC7500, firmwareversie 6.5.2.3
- WC7520, firmwareversie 2.5.0.45
- WC7600v1, firmwareversie 6.5.2.3
- WC7600v2, firmwareversie 6.5.2.3
- WC9500, firmwareversie 6.5.2.3
Download de nieuwste firmware voor uw NETGEAR-product:
- Ga naar NETGEAR-ondersteuning.
- Typ uw modelnummer in het zoekveld, selecteer vervolgens uw model uit de keuzelijst zodra deze verschijnt.
Als u geen vervolgkeuzemenu ziet, verifieer dan of u uw modelnummer correct hebt ingevoerd of selecteer een productcategorie om naar uw productmodel te bladeren. - Klik op Downloads.
- Selecteer onder Huidige versies, de download waarvan de titel begint met Firmwareversie.
- Klik op Download.
- (Optioneel) Als u de opmerkingen voor deze versie van de firmware wilt bekijken, klikt u op Opmerkingen bij de release.
- Pak de nieuwe firmware uit in een gemakkelijk te vinden locatie, zoals uw bureaublad.
- Volg de instructies voor het upgraden van de firmware in de gebruikershandleiding van het product; deze is beschikbaar op de ondersteuningspagina voor uw product onder Handleidingen en documentatie.
NETGEAR raadt het u ten zeerste aan de nieuwste firmware zo spoedig mogelijk te downloaden.
In het geval van Arlo- en Orbi-producten worden firmware-updates automatisch naar uw apparaten verzonden. U hoeft uw firmware niet handmatig bij te werken.
Totdat er een firmwareoplossing beschikbaar is voor uw product, raadt NETGEAR u aan deze tijdelijke oplossingen te gebruiken.
- In het geval van draadloze routers in bridge-modus: schakelt u de bridge-modus of de bridgerouter uit. Zie voor meer informatie de gebruikershandleiding van het product of een van de onderstaande kennisbank-artikelen:
- In het geval van mobiele hotspots met de functie WiFi offload: schakel WiFi offload uit. Raadpleeg de gebruikershandleiding van uw product voor meer informatie.
NETGEAR werkt dit advies steeds bij, zodra er meer informatie beschikbaar is.
Beveiligingsoplossingen
Beveiligingsoplossingen zijn beta firmware gemaakt buiten het normale ontwikkelingsproces en de testprocessen. Hoewel de oplossingen het beveiligingsprobleem verhelpen, kunnen ze negatieve gevolgen hebben voor de reguliere werking van uw apparaten.
Beveiligingsoplossingen (beta firmware) zijn momenteel beschikbaar voor de volgende producten waarin dit probleem optreedt:
- SRR60 en SRS60 (Orbi Pro)
Download de beveiligingsoplossing voor uw Orbi Pro:
- Ga naar https://kb.netgear.com/000049563/SRR60-SRS60-Firmware-Version-1-12-1-34-Hot-Fix.
- Klik op elk firmware-bestand om op uw computer te downloaden.
- Pak de firmwarebestanden uit in een gemakkelijk te vinden locatie, zoals uw bureaublad.
- Volg de instructies voor de firmware-update op pagina 77-78 in de Orbi Pro Gebruikershandleiding: http://www.downloads.netgear.com/files/GDC/SRK60/SRK60_UM_EN.pdf.
Disclaimer
Als u niet alle aanbevolen stappen doorloopt, blijven de WPA-2 kwetsbaarheden nog steeds van kracht. NETGEAR is niet verantwoordelijk voor de eventuele gevolgen die hadden kunnen worden voorkomen door het advies in deze kennisgeving op te volgen.
Dankbetuiging
Mathy Vanhoef (https://www.krackattacks.com/)
Common Vulnerability Scoring System
CVSS v3-beoordeling: gemiddeld
CVSS v3-score: 6.8
CVSS v3 Vector: AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Contact
Wij stellen het zeer op prijs als u ons beveiligingsproblemen meldt. NETGEAR controleert voortdurend op bekende en onbekende bedreigingen. Proactief is beter dan reactief bij nieuwe beveiligingsproblemen, dit is fundamenteel voor productondersteuning van NETGEAR.
Het is de missie van NETGEAR om een innovatieve wereldmarktleider op het gebied internetverbinding te zijn. Om deze missie te kunnen voltooien, streven we ernaar om het vertrouwen van diegenen te winnen en behouden die NETGEAR-producten voor hun connectiviteit gebruiken.
Ga naar http://www.netgear.com/about/security/ om een beveiligingslek te melden.
Als u een NETGEAR-klant bent die een beveiligingsgerelateerd probleem wilt melden, kunt u contact opnemen met de klantenservice van NETGEAR op techsupport.security@netgear.com.
Revisiegeschiedenis
16-10-2017: Gepubliceerd advies
16-10-2017: Bewerkte beschrijving van kwetsbaarheid voor meer duidelijkheid
16-10-2017: Bijgewerkte lijst van betrokken producten
25-10-2017: WAC104 aan de lijst van gerepareerde producten toegevoegd
3-11-2017:
- SRS60 aan de lijst van gerepareerde producten toegevoegd
- De volgende CVE ID's toegevoegd:
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
17-11-2017:
- R6900, WAC740 WN370 en WNDAP380R aan de lijst van betrokken producten toegevoegd
- WAC740, WN370 en WNDAP380R aan de lijst van gerepareerde producten toegevoegd
- Extra uitleg over de procedure voor het bijwerken van controller managed access points toegevoegd
21-11-2017:
- SRR60 aan de lijst van gerepareerde producten toegevoegd
- Extra beveiligingsoplossingen en downloadinstructies voor SRR60 en SRS60 (Orbi Pro)
- KRACK aanvallen bij naam vermeld
19-12-2017:
De volgende 28 producten aan de lijst met gerepareerde producten toegevoegd: EX2700, EX3110, EX3700, EX3800, EX6000, EX6100, EX6100v2, EX6110, EX6120, EX6130, EX6150v1, EX6150v2, EX6200, EX6200v2, EX6400, EX7000, EX7300, EX8000, R6100, R6250, R6300v2, R6400,R7800, R8900, R9000, WN2000RPTv3, WN3000RPv3, WN3100RPv2
26-1-2018: PR2000 aan de lijst van gerepareerde producten toegevoegd