Ta informacja o zabezpieczeniach dotyczy następującej luki zabezpieczeń CVE: CVE-2017-6862.
Firma NETGEAR ma świadomość luki zabezpieczeń umożliwiającej osobie przeprowadzającej atak obejście uwierzytelniania i wykonanie poleceń na niektórych modelach routerów. Ta luka zabezpieczeń występuje, gdy osoba przeprowadzająca atak wykorzystuje przepełnienie buforu w celu dotarcia do interfejsu administrowania siecią Web routera i wykonania poleceń bez uwierzytelnienia.
Lukę tę można wykorzystać wyłącznie w przypadku, gdy osoba przeprowadzająca atak może uzyskać dostęp do wewnętrznej sieci lub gdy w routerze włączono zarządzanie zdalne. Zarządzanie zdalne jest domyślnie wyłączone. Użytkownicy mogą je włączyć, korzystając z ustawień zaawansowanych.
Luka dotyczy następujących produktów:
- WNR2000v3
- WNR2000v4
- WNR2000v5
- R2000
Firma NETGEAR udostępniła aktualizacje oprogramowania sprzętowego, które naprawiają lukę zabezpieczeń dotyczącą nieuwierzytelnionego zdalnego wykonania kodu dla wszystkich produktów, których dotyczy ten problem.
Firma NETGEAR zdecydowanie zaleca, aby wszyscy użytkownicy, których dotyczy ten problem, możliwie jak najszybciej pobrali aktualizację oprogramowania sprzętowego, która naprawia tę lukę.
Aby pobrać najnowszą wersję oprogramowania sprzętowego dla posiadanego produktu firmy NETGEAR:
- Odwiedź stronę NETGEAR Download Center.
- W zakładce Search for (Wyszukaj) zaznacz pole wyboru obok słów Firmware/Software (Oprogramowanie sprzętowe/Oprogramowanie).
- Wprowadź numer modelu w polu wyszukiwania i kliknij lupę.
- Wybierz żądany model z menu rozwijanego.
Jeśli nie widzisz menu rozwijanego, upewnij się, że wprowadzony numer modelu jest prawidłowy, lub przejdź do szczegółów, aby znaleźć swój model. - Kliknij Release Notes (Uwagi do wersji) pod najnowszą wersją oprogramowania sprzętowego, znajdującą się najwyżej na liście.
Upewnij się, że czytasz uwagi do wersji oprogramowania sprzętowego, a nie do oprogramowania lub aplikacji. Tytuł strony zawierającej uwagi do wersji oprogramowania sprzętowego powinien zaczynać się od słów "Firmware Version”.
- Wykonaj instrukcje zawarte w uwagach do wersji oprogramowania sprzętowego i zainstaluj nowe oprogramowanie sprzętowe.
Jeśli nie zaktualizujesz oprogramowania sprzętowego, luka zabezpieczeń dotycząca nieuwierzytelnionego zdalnego wykonania kodu będzie nadal stanowić problem. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zaktualizowanie oprogramowania sprzętowego zgodnie z zaleceniem w niniejszym powiadomieniu.
Tę lukę zgłosił do firmy NETGEAR Maxime Peterlin z firmy ON-X.
Cieszy nas zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Proaktywność zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.pl/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.