Ta informacja o zabezpieczeniach dotyczy następującej luki zabezpieczeń CVE: CVE-2017-5679.
Firma NETGEAR ma świadomość luki zabezpieczeń umożliwiającej osobie przeprowadzającej atak poznanie hasła administratora routera poprzez wykorzystanie niezabezpieczonej sygnatury czasowej. Luka ta występuje wyłącznie w przypadku, gdy osoba przeprowadzająca atak może uzyskać dostęp do wewnętrznej sieci lub gdy w routerze włączono zarządzanie zdalne.
Zarządzanie zdalne jest domyślnie wyłączone, co oznacza, że użytkownik musiał włączyć je w ustawieniach zaawansowanych, aby router stał się podatny na to zagrożenie.
Poprawki oprogramowania sprzętowego są dostępne dla wybranych produktów, których dotyczy ten problem. Aby pobrać oprogramowanie sprzętowe w wersji, która naprawia lukę w zabezpieczeniach hasła, należy kliknąć łącze dla odpowiedniego modelu i postępować zgodnie z instrukcjami na stronie z oprogramowaniem:
Luka dotyczy również następujących produktów:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
Firma NETGEAR planuje udostępnienie aktualizacji oprogramowania sprzętowego, które naprawią lukę dotyczącą hasła niezabezpieczonej sygnatury czasowej dla wszystkich produktów, których dotyczy ten problem.
Firma NETGEAR zaleca wyłączenie zarządzania zdalnego w routerze do czasu udostępnienia poprawek oprogramowania sprzętowego dla produktu. Zarządzanie zdalne jest domyślnie wyłączone. Więcej informacji zawiera podręcznik użytkownika dla danego produktu, który jest dostępny pod adresem http://www.netgear.com/support/.
Jeśli wszystkie zalecane czynności nie zostaną wykonane, nadal będzie istnieć niebezpieczeństwo ujawnienia hasła. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zastosowanie się do zaleceń w niniejszym powiadomieniu.
Firma NETGEAR będzie aktualizować ten artykuł bazy wiedzy w miarę uzyskiwania kolejnych informacji.
Błąd odkrył Kevin Chung. Kevin Chung jest inżynierem ds. bezpieczeństwa w firmie Canary Connect i autorem CTFd (https://ctfd.io), popularnej formuły typu „zdobywanie flagi”, która jest wykorzystywana do nauczania studentów i hakerów. Kevin pracował poprzednio w Bishop Fox, prowadząc testy penetracyjne. Uczył się w laboratorium informatycznym ISIS Laboratory (zbieżność nazw przypadkowa) na NYU Poly, uzyskując dyplom w dziedzinie informatyki. Przez lata prowadził także wydarzenie pod nazwą Cyber Security Awareness Week — Capture the flag (CSAW CTF). Prowadzi blog techniczny pod adresem https://blog.kchung.co. Można go również znaleźć na Twitterze pod adresem: https://twitter.com/kchungco.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Profilaktyka zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.com/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.