Firma NETGEAR ma świadomość luki bezpieczeństwa dotyczącej wstrzykiwania poleceń po uwierzytelnianiu w niektórych routerach oraz modemach z routerem.
Firma NETGEAR stanowczo zaleca jak najszybsze pobranie najnowszego oprogramowania sprzętowego. Poprawki oprogramowania sprzętowego są aktualnie dostępne dla wybranych produktów, których dotyczy ten problem:
- D8500 z oprogramowaniem sprzętowym w wersji 1.0.3.28 lub wcześniejszej
- R6400 z oprogramowaniem sprzętowym w wersji 1.0.1.22 lub wcześniejszej
- R6400v2 z oprogramowaniem sprzętowym w wersji 1.0.2.18 lub wcześniejszej
- R8300 z oprogramowaniem sprzętowym w wersji 1.0.2.94 lub wcześniejszej
- R8500 z oprogramowaniem sprzętowym w wersji 1.0.2.94 lub wcześniejszej
Aby pobrać najnowszą wersję oprogramowania sprzętowego dla posiadanego produktu firmy NETGEAR:
- Odwiedź stronę pomocy technicznej firmy NETGEAR.
- Zacznij wpisywać numer modelu w polu wyszukiwania, a następnie wybierz żądany model z menu rozwijanego, kiedy tylko zostanie na niej wyświetlony.
Jeśli nie widzisz rozwijanego menu upewnij się, że wpisany numer modelu jest poprawny. Możesz też wybrać kategorię produktów, aby wyszukać swój model produktu. - Kliknij opcję Plik do pobrania.
- W obszarze Bieżące wersje wybierz plik do pobrania, którego nazwa zaczyna się od słów Oprogramowanie sprzętowe.
- Kliknij opcję Uwagi do wersji.
- Wykonaj instrukcje zawarte w uwagach do wersji oprogramowania sprzętowego i zainstaluj nowe oprogramowanie sprzętowe.
Poprawka oprogramowania sprzętowego nie jest jeszcze dostępna dla następującego produktu, którego dotyczy ten problem:
- R6100 z oprogramowaniem sprzętowym w wersji 1.0.1.12 lub wcześniejszej
Do czasu udostępnienia poprawki oprogramowania sprzętowego dla posiadanego produktu firma NETGEAR zaleca przeprowadzenie następującej procedury rozwiązywania problemów.
Wyłączanie zarządzania zdalnego:
- W przypadku komputera stanowiącego element sieci domowej wpisz http://www.routerlogin.net w pasku adresu przeglądarki i naciśnij klawisz Enter.
- Wpisz nazwę i hasło administratora, a następnie kliknij przycisk OK.
Jeśli nie zmieniano nazwy użytkownika ani hasła po skonfigurowaniu routera, nazwa użytkownika to admin, a hasło — password. - Kliknij Zaawansowane > Zarządzanie zdalne.
- Jeśli zaznaczono pole wyboru Włącz zarządzanie zdalne, należy cofnąć wybór.
- Jeśli zarządzanie zdalne było włączone, kliknij Zastosuj, aby zapisać zmiany.
W przeciwnym razie kliknij Anuluj.
Firma NETGEAR będzie aktualizować niniejszą informację w miarę dostępności nowych danych.
Wyłączenie odpowiedzialności
Luka w zabezpieczeniach związana ze wstrzykiwaniem poleceń nadal będzie stanowić problem, jeśli użytkownik nie przeprowadzi wszystkich zalecanych czynności. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zastosowanie się do zaleceń zawartych w niniejszej informacji.
Podziękowania
Dziękujemy Martinowi Rachmanowowi z Trustwave za zgłoszenie tej luki zabezpieczeń.
Wektor Common Vulnerability Scoring System
CVSS:3.0/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Kontakt
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Proaktywność zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.com/about/security/.
Historia wersji
2017-08-18: publikacja informacji
2017-08-31: zmiana najnowszej wersji oprogramowania sprzętowego modelu R6400v2, którego dotyczy problem, z edycji 1.0.2.32 na 1.0.2.18.