Firma NETGEAR ma świadomość nieaktualnej wersji skryptów PHP (Hypertext Preprocessor) 5.2.3 w niektórych bezprzewodowych punktach dostępowych ProSAFE. Nieaktualne wersje skryptów PHP są podatne na ataki w postaci przepełnienia buforów pamięci, ataków typu DoS (Denial of Service), ominięcia uwierzytelnienia, ataków typu SQL injection („wstrzyknięcie kodu SQL”) i zdalnego wykonywania kodów. Niektóre z tych luk mogą zostać wykorzystane przez klientów powiązanych z puntami dostępowymi lub przez osoby z dostępem do sieci lokalnej (LAN), z którą punkt dostępowy jest połączony lokalnie lub zdalnie.
Luki te dotyczą następujących produktów:
- Oprogramowanie sprzętowe modelu WNDAP660 w wersji 3.5.23.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNDAP360 w wersji 3.5.23.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNDAP350 w wersji 3.5.23.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNAP320 w wersji 3.5.23.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNAP210v2 w wersji 3.5.23.0 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WNDAP620 w wersji 2.0.15 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WND930 w wersji 2.0.16 lub wcześniejszej
- Oprogramowanie sprzętowe modelu WAC120 w wersji 2.0.9 lub wcześniejszej
Poprawki oprogramowania sprzętowego obejmujące skrypty PHP w wersji 5.6.27 są obecnie dostępne dla wszystkich produktów, których dotyczy ten problem. Firma NETGEAR stanowczo zaleca użytkownikom wszystkich produktów, których dotyczą wspomniane luki, jak najszybsze pobranie poprawek oprogramowania sprzętowego dla posiadanych urządzeń.
Aby pobrać aktualizację oprogramowania sprzętowego, która naprawia lukę zabezpieczeń związaną z nieaktualną wersją skryptu PHP:
- Odwiedź stronę pomocy technicznej firmy NETGEAR.
- Zacznij wpisywać numer modelu w polu wyszukiwania, a następnie wybierz żądany model z menu rozwijanego, kiedy tylko zostanie na niej wyświetlony.
Jeśli nie widzisz rozwijanego menu, upewnij się, że wpisany numer modelu jest poprawny. Możesz też wybrać kategorię produktów, aby wyszukać swój model produktu. - Kliknij opcję Plik do pobrania.
- W obszarze Bieżące wersje wybierz plik do pobrania, którego nazwa zaczyna się od słów Oprogramowanie sprzętowe.
- Zapoznaj się z uwagami do wersji:
- Jeśli widzisz łącze Uwagi do wersji, kliknij je.
- Jeśli nie widzisz łącza Uwagi do wersji, kliknij opcję Pobierz, aby otworzyć stronę z uwagami o wersji.
- Pobierz i zainstaluj nowe oprogramowanie sprzętowe zgodnie z instrukcjami zamieszczonymi w uwagach do wersji.
Jeśli nie zaktualizujesz oprogramowania sprzętowego, możliwość wykorzystania licznych luk w skryptach PHP nadal będzie stanowić problem. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zaktualizowanie oprogramowania sprzętowego zgodnie z zaleceniem w niniejszym powiadomieniu.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Proaktywność zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.com/about/security/.