Dette sikkerhetstipset omhandler følgende CVE-problem: CVE-2017-5679.
NETGEAR er klar over et sikkerhetsproblem som kan gjøre at en angriper kan finne ruterens administratorpassord ved å utnytte et usikret tidsstempel. Dette sikkerhetsproblemet oppstår bare når en angriper har tilgang til det interne nettverket, eller når ekstern administrasjon er aktivert på ruteren.
Ekstern administrasjon er slått av som standard, så en bruker må ha slått på ekstern administrasjon via avanserte innstillinger for at ruteren skal kunne bli utsatt for dette.
Fastvareoppdateringer er tilgjengelige for følgende berørte produkter. Hvis du vil laste ned fastvareoppdateringen som reparerer passordsårbarheten, klikker du på koblingen for modellen din nedenfor og går til siden for fastvareutgivelsen for å få instruksjoner:
Dette sikkerhetsproblemet gjelder også følgende produkter:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
NETGEAR planlegger å utgi fastvareoppdateringer som løser problemet med usikret tidsstempel for passord for alle berørte produkter.
Frem til en oppdatering av fastvaren er tilgjengelig for produktet ditt, anbefaler NETGEAR at ekstern administrasjon deaktiveres på ruteren din. Ekstern administrasjon er deaktivert som standard. Hvis du vil ha mer informasjon, kan du se brukerhåndboken for produktet ditt, som er tilgjengelig fra http://www.netgear.com/support/.
Sikkerhetsproblemet med passordeksponering vil fremdeles være gjeldende hvis du ikke utfører alle de anbefalte trinnene. NETGEAR er ikke ansvarlig for eventuelle konsekvenser som kunne vært unngått ved å følge anbefalingene i denne meldingen.
NETGEAR oppdaterer denne kunnskapsbaseartikkelen når mer informasjon blir tilgjengelig.
Denne feilen ble oppdaget av Kevin Chung. Kevin Chung er en sikkerhetsingeniør hos Canary Connect og forfatteren av CTFd (https://ctfd.io), et populært Capture The Flag-rammeverk med åpen kildekode som brukes til å utdanne studenter og toghackere. Tidligere jobbet Kevin hos Bishop Fox med gjennomtrengingstesting. Han ble utdannet ved NYU Poly og det tilhørende laboratoriet med det uheldige navnet ISIS Laboratory innen datavitenskap etter å ha drevet det berømte CSAW CTF i flere år. Han har en teknisk blogg på https://blog.kchung.co. Du finner ham også på Twitter: https://twitter.com/kchungco.
Vi setter pris på at vi blir gjort oppmerksomme på sikkerhetsproblemer. NETGEAR ser hele tiden etter både kjente og ukjente trusler. Det å være proaktiv i stedet for reaktiv angående nye sikkerhetsproblemer er grunnleggende for NETGEARs produktstøtte.
NETGEAR har som mål å være innovativ og ledende når det gjelder å koble verden til Internett. For å oppnå dette målet jobber vi med å bygge opp og opprettholde tilliten til de som benytter NETGEAR-produkter som en del av Internett-bruken sin.
Hvis du vil rapportere et sikkerhetsproblem, kan du gå til https://bugcrowd.com/netgear.
Hvis du er en NETGEAR-kunde med et sikkerhetsrelatert spørsmål, kan du kontakte NETGEARs kundestøtte på techsupport.security@netgear.com.
For alle andre spørsmål kan du gå til http://www.netgear.com/about/security/.
E-postadressen security@netgear.com mottar ikke meldinger lenger og blir derfor ikke overvåket.