Firma NETGEAR ma świadomość luki zabezpieczeń umożliwiającej osobie przeprowadzającej atak ominięcie uwierzytelniania niektórych modeli przełączników NETGEAR zarządzanych przez interfejs internetowy i uzyskanie dostępu do pliku i hasła konfiguracji przełącznika. Luka zabezpieczeń pojawia się jedynie, gdy osoba przeprowadzająca atak jest podłączona do tej samej sieci, co przełącznik.
Luka dotyczy następujących produktów:
- JGS516PE
- JGS524Ev2
- JGS524PE
- GS105Ev2
- GS105PE
- GS108Ev3
- GS108PEv3
- GS116Ev2
- GSS108E
- GSS116E
- XS708Ev2
- XS716E
Pod koniec marca 2017 r. firma NETGEAR planuje udostępnienie aktualizacji oprogramowania sprzętowego, które naprawią lukę dotyczącą ominięcia uwierzytelniania we wszystkich produktach, których dotyczy ten problem. Firma NETGEAR zdecydowanie zaleca wszystkim użytkownikom jak najszybsze przeprowadzenie aktualizacji oprogramowania sprzętowego po jej udostępnieniu.
Poprawki oprogramowania sprzętowego są aktualnie dostępne dla wybranych produktów, których dotyczy ten problem:
- GS116Ev2
- GSS116E
- JGS516PE
- JGS524Ev2
- JGS524PE
- XS708Ev2
- XS716E
- GS105Ev2
- GS105PE
Aby pobrać aktualizację oprogramowania sprzętowego, która naprawia lukę zabezpieczeń związaną z ominięciem uwierzytelniania:
- Odwiedź stronę NETGEAR Download Center.
- W zakładce Search for (Wyszukaj) zaznacz pole wyboru obok słów Firmware/Software (Oprogramowanie sprzętowe/Oprogramowanie).
- Wprowadź numer modelu w polu wyszukiwania i kliknij lupę.
- Wybierz żądany model z menu rozwijanego.
Jeśli nie widzisz menu rozwijanego, upewnij się, że wprowadzony numer modelu jest prawidłowy, lub przejdź do szczegółów, aby znaleźć swój model. - Kliknij najnowszą wersję oprogramowania sprzętowego, znajdującą się najwyżej na liście.
Pobieranie oprogramowania sprzętowego rozpocznie się natychmiast po wybraniu miejsca zapisania pobieranego pliku.
Upewnij się, że pobrany został plik oznaczony jako wersja oprogramowania sprzętowego, a nie jako narzędzie do oprogramowania, np. ProSAFE Plus Configuration Utility.
- (Opcjonalnie) Aby wyświetlić uwagi dla wersji dla tej wersji oprogramowania sprzętowego, kliknij przycisk Uwagi do wydania.
- Rozpakuj nowe oprogramowanie sprzętowe w łatwej do znalezienia lokalizacji, np. na pulpicie.
- Zainstaluj je zgodnie z instrukcjami zawartymi w podręczniku użytkownika, który dostępny jest w części Dokumentacja na stronie Download Center.
Potencjalna szansa pominięcia uwierzytelniania nie zniknie, jeśli oprogramowanie sprzętowe nie zostanie zaktualizowane. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zaktualizowanie oprogramowania sprzętowego zgodnie z zaleceniem w niniejszym powiadomieniu.
Firma NETGEAR będzie aktualizować ten artykuł bazy wiedzy w miarę uzyskiwania kolejnych informacji.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Proaktywność zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem Aby osiągnąć ten cel, staramy się nie tylko zdobyć, ale i utrzymać zaufanie klientów, którzy używają produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.pl/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.