Ta informacja o zabezpieczeniach dotyczy następujących luk zabezpieczeń CVE: CVE-2017-6077 i CVE-2017-6334. Ta informacja dotyczy następujących numerów NETGEAR PSV: PSV-2017-0739, PSV-2017-0740 i PSV-2017-0745.
Firma NETGEAR ma świadomość dwóch powiązanych luk zabezpieczeń, które mogą potencjalnie pozwolić osobie przeprowadzającej atak na uzyskanie dostępu do routera z modemem.
Zdalne wykonywanie poleceń
Pierwsza z tych luk, CVE-2017-6077, umożliwia osobie przeprowadzającej atak przejęcie routera z modemem i wykonywanie na nim poleceń. Luka ta może wystąpić w przypadku zaistnienia któregoś z następujących warunków.
- Osoba przeprowadzająca atak ma dostęp do sieci wewnętrznej i zna hasło administratora routera.
- W routerze z modemem jest włączone zarządzanie zdalne, a hasło administratora jest ustawione na wartość domyślną.
Zarządzanie zdalne jest domyślnie wyłączone, więc aby router z modemem stał się podatny na zdalny atak, użytkownik musi włączyć je w ustawieniach zaawansowanych, jednocześnie nie zmieniając domyślnego hasła administratora. W przeciwnym razie osoba przeprowadzająca atak musi mieć dostęp do sieci lokalnej.
Następujące urządzenie zostało przetestowane i stwierdzono, że jest podatne na to zagrożenie związane ze zdalnym wykonywaniem polecenia:
- DGN2200v1
Niezależny specjalista w zakresie bezpieczeństwa zgłosił, że wersje 2, 3 i 4 urządzenia DGN2200 również są zagrożone. Firma NETGEAR nigdy jednak nie wysyłała urządzenia DGN2200v2. Firma NETGEAR przetestowała oba pozostałe produkty i potwierdziła, że nie są one zagrożone.
Firma NETGEAR planuje udostępnienie aktualizacji oprogramowania sprzętowego, które naprawią lukę dotyczącą zdalnego wykonywania poleceń. Niezależnie od tego, czy danego produktu dotyczy ta luka zabezpieczeń, firma NETGEAR zaleca wykonanie obejścia problemu wskazanego w tym artykule.
Cross-Site Request Forgery (CSRF)
Druga zgłoszona luka, CVE-2017-6334, umożliwia osobie przeprowadzającej atak użycie metody CSRF w celu uzyskania uprawnień administratora i wykonywanie poleceń w routerze z modemem. Aby uzyskać dostęp, intruz wykorzystuje lukę dotyczącą zdalnego wykonywania poleceń.
Lukę tę intruz może wykorzystać w sieci lokalnej. Osoba przeprowadzająca atak na sieć lokalną (LAN) może skorzystać z tej luki poprzez skłonienie zalogowanego użytkownika do odwiedzenia złośliwej witryny internetowej lub użycia złośliwego oprogramowania. Osoba przeprowadzająca atak na sieć dla gości (WAN) może skorzystać z tej luki tylko wtedy, gdy hasło administratora jest ustawione na wartość domyślną.
Następujące urządzenie zostało przetestowane i stwierdzono, że jest podatne na to zagrożenie związane z metodą CSRF:
- DGN2200v1
Niezależny specjalista w zakresie bezpieczeństwa zgłosił, że wersje 1, 2, 3 i 4 urządzenia DGN2200 są zagrożone atakiem CSRF. Firma NETGEAR nigdy jednak nie wysyłała urządzenia DGN2200v2. Firma NETGEAR przetestowała oba pozostałe produkty i potwierdziła, że nie są one zagrożone.
Firma NETGEAR planuje udostępnienie aktualizacji oprogramowania sprzętowego, które naprawią lukę dotyczącą metody CSRF. Niezależnie od tego, czy danego produktu dotyczy ta luka zabezpieczeń, firma NETGEAR zaleca wykonanie obejścia problemu wskazanego w tym artykule.
Obejście problemu
Firma NETGEAR zdecydowanie zaleca wszystkim użytkownikom zmianę domyślnego hasła administratora w routerze z modemem. Po zmianie domyślnego hasła administratora w routerze z modemem jest on zabezpieczony przed luką dotyczącą zdalnego wykonywania poleceń oraz metodą CSRF. Zmiana hasła administratora jest również dobrą praktyką w zakresie bezpieczeństwa.
Aby uzyskać więcej informacji na temat zmiany hasła, zapoznaj się z następującymi dokumentami:
- DGN2200v1: Podręcznik użytkownika bezprzewodowego routera z modemem N300 ADSL2+ DGN2200, strona 27
- DGN2200v3 i DGN2200v4: Jak zmienić hasło administratora w routerze NETGEAR?
Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zmianę hasła administratora zgodnie z zaleceniem w niniejszym powiadomieniu.
Firma NETGEAR będzie aktualizować ten artykuł bazy wiedzy w miarę uzyskiwania kolejnych informacji.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Profilaktyka zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.com/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.