Firma NETGEAR zdaje sobie sprawę z luki zabezpieczeń CVE-2016-6277 (wcześniej oznaczanej jako VU #582384), w wyniku której nieuwierzytelnione strony internetowe mogą przekazywać dane z formularza bezpośrednio do interfejsu wiersza poleceń. Osoba przeprowadzająca zdalny atak potencjalnie może wprowadzić arbitralne polecenia, które zostaną następnie wykonane przez system.
Firma NETGEAR ukończyła testy najnowszych wersji oprogramowania sprzętowego całego dostępnego obecnie portfolio routerów Wi-Fi. Zgodnie z wiedzą firmy NETGEAR wymienione poniżej modele są jedynymi, których dotyczy problem.
Firma NETGEAR przetestowała następujące produkty i potwierdza, że są one podatne na taki atak:
Dla wszystkich tych produktów dostępne są ostateczne wersje poprawek oprogramowania sprzętowego.
- R6250
- R6400
- R6700
- R6900
- R7000
- R7100LG
- R7300DST
- R7900
- R8000
- D6220
- D6400
Urządzenie D7000 znajdowało się wcześniej na liście modeli, których dotyczyła ta luka zabezpieczeń. Firma NETGEAR przetestowała jednak urządzenie D7000 i potwierdziła, że luka zabezpieczeń w zakresie wprowadzania poleceń nie dotyczy tego modelu.
Ostateczna wersja oprogramowania sprzętowego jest dostępna dla wszystkich modeli, których dotyczył problem. Firma NETGEAR zdecydowanie zaleca wszystkim użytkownikom jak najszybsze pobranie ostatecznej wersji oprogramowania sprzętowego, nawet w przypadku wcześniejszego pobrania poprawek oprogramowania sprzętowego w wersji beta dla danego modelu. W przypadku, gdy ostateczne wersja oprogramowania sprzętowego nie zostanie pobrana potencjalna luka zabezpieczeń dotycząca wprowadzania poleceń będzie nadal stanowić problem.
Aby pobrać ostateczną wersją oprogramowania sprzętowego, które naprawia lukę bezpieczeństwa dotyczącą wprowadzania poleceń, odwiedź stronę z oprogramowaniem dla odpowiedniego modelu i postępuj zgodnie z instrukcjami:
Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zaktualizowanie oprogramowania sprzętowego zgodnie z zaleceniem w niniejszym powiadomieniu.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Profilaktyka zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki w zabezpieczeniach odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy odwiedzić stronę http://www.netgear.com/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.