Firma NETGEAR ma świadomość dwóch powiązanych ze sobą luk zabezpieczeń, które mogą umożliwić osobom przeprowadzającym atak uruchamianie poleceń w bezprzewodowym punkcie dostępowym oraz uzyskanie dostępu do odczytu i zapisu danych w systemie plików punktu dostępowego. Luki te występują, gdy osoba przeprowadzająca atak wprowadza polecenia za pomocą jednego lub dwóch niezabezpieczonych skryptów PHP. Ataki typu cross-site request forgery (CSRF) i cross-site scripting (XSS) mogą być przeprowadzane w celu zdalnego wykorzystania tych samych luk.
Luki te dotyczą następujących produktów:
- Oprogramowanie sprzętowe modelu WN604 w wersji 3.3.3 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNAP210v2 w wersji 3.5.20.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNAP320 w wersji 3.5.20.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNDAP350 w wersji 3.5.20.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNDAP360 w wersji 3.5.20.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNDAP620 w wersji 2.0.11 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNDAP660 w wersji 3.5.20.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WND930 w wersji 2.0.11 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WAC120 w wersji 2.0.7 lub wcześniejszej
Poprawki oprogramowania sprzętowego są dostępne dla wszystkich produktów, których dotyczy ten problem. Firma NETGEAR zdecydowanie zaleca wszystkim użytkownikom aktualizację do najnowszej wersji oprogramowania sprzętowego, która naprawia luki zabezpieczeń związane z wprowadzaniem poleceń i uszkodzeniem danych w systemie plików, a także sprawdza w sposób prawidłowy poprawność danych wprowadzanych do skryptu PHP.
Aby pobrać aktualizację oprogramowania sprzętowego, która naprawia luki zabezpieczeń związane ze skryptem PHP:
- Odwiedź stronę NETGEAR Download Center.
- W zakładce Search for (Wyszukaj) zaznacz pole wyboru obok słów Firmware/Software (Oprogramowanie sprzętowe/Oprogramowanie).
- Wprowadź numer modelu w polu wyszukiwania i kliknij lupę.
- Wybierz żądany model z menu rozwijanego.
Jeśli nie widzisz menu rozwijanego, upewnij się, że wprowadzony numer modelu jest prawidłowy, lub przejdź do szczegółów, aby znaleźć swój model. - Kliknij najnowszą wersję oprogramowania sprzętowego, znajdującą się najwyżej na liście.
Pobieranie oprogramowania sprzętowego rozpocznie się natychmiast po wybraniu miejsca zapisania pobieranego pliku. - (Opcjonalnie) Aby wyświetlić uwagi o wersji dla tej wersji oprogramowania sprzętowego, kliknij przycisk Uwagi do wydania.
- Rozpakuj nowe oprogramowanie sprzętowe w łatwej do znalezienia lokalizacji, np. na pulpicie.
- Zainstaluj je zgodnie z instrukcjami zawartymi w podręczniku użytkownika, który dostępny jest w części Dokumentacja na stronie Download Center.
Jeśli nie zaktualizujesz oprogramowania sprzętowego, luka zabezpieczeń dotycząca zdalnego dostępu, uszkodzenia danych w systemie plików i wykonywania poleceń będzie nadal stanowić problem. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zaktualizowanie oprogramowania sprzętowego zgodnie z zaleceniem w niniejszym powiadomieniu.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Profilaktyka zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.pl/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.