Ta informacja o zabezpieczeniach dotyczy następującej luki zabezpieczeń: CVE-2015-3036.
Firma NETGEAR ma świadomość luki zabezpieczeń dotyczącej wdrażania funkcji ReadySHARE Print. Osoba przeprowadzająca atak, która uzyska fizyczne lub zdalne połączenie z siecią LAN routera, może wykorzystać tę lukę do przepełnienia pamięci routera i w ten sposób doprowadzić do jego awarii.
Na tego rodzaju atak podatne jest tylko łącze komunikacyjne tworzone przez funkcję ReadySHARE USB. Osoby przeprowadzające atak nie mogą wykorzystać tej luki do uzyskania dostępu do danych użytkownika ani monitorować jego aktywności w Internecie. Użytkownicy połączeni z siecią dla gości w routerze nie mogą wykorzystać luki związanej z przepełnieniem pamięci — musieliby mieć dostęp do sieci LAN, która jest zabezpieczona hasłem.
Luka związana z przepełnieniem pamięci dotyczy następujących produktów:
- AC1450
- D6300
- D6300B
- DEVG2020
- DGND4000
- EX6200
- EX7000
- JNR3210
- JR6150
- LG2200D-1USNAS
- MVBR1210C-1BMCNS
- R6050
- R6200
- R6200v2
- R6250
- R6300v1
- R6300v2
- R6700
- R6900
- Model R7000
- R7500
- R7900
- R8000
- WN3500RP
- WNDR4300
- WNDR4500v1
- WNDR4500v2
- WNDR4700
- XAU2511
Poprawki oprogramowania sprzętowego są dostępne dla wybranych produktów, których dotyczy ten problem:
- AC1450
- D6300
- D6300B
- EX6200
- EX7000
- JR6150
- R6050
- R6200
- R6200v2
- R6250
- R6300v1
- R6300v2
- R6700
- R6900
- Model R7000
- R7500
- R7900
- R8000
- WNDR4500v2
Firma NETGEAR zdecydowanie zaleca wszystkim użytkownikom jak najszybsze przeprowadzenie aktualizacji do najnowszej wersji oprogramowania sprzętowego po jej udostępnieniu dla posiadanego produktu.
Aby pobrać najnowszą wersję oprogramowania sprzętowego dla posiadanego produktu firmy NETGEAR:
- Odwiedź stronę NETGEAR Download Center.
- W zakładce Search for (Wyszukaj) zaznacz pole wyboru obok słów Firmware/Software (Oprogramowanie sprzętowe/Oprogramowanie).
- Wprowadź numer modelu w polu wyszukiwania i kliknij lupę.
- Wybierz żądany model z menu rozwijanego.
Jeśli nie widzisz menu rozwijanego, upewnij się, że wprowadzony numer modelu jest prawidłowy, lub przejdź do szczegółów, aby znaleźć swój model. - Kliknij Release Notes (Uwagi do wersji) pod najnowszą wersją oprogramowania sprzętowego, znajdującą się najwyżej na liście.
Upewnij się, że czytasz uwagi do wersji oprogramowania sprzętowego, a nie do oprogramowania lub aplikacji, takiej jak NETGEAR genie. Tytuł strony zawierającej uwagi do wersji oprogramowania sprzętowego powinien zaczynać się od słów “Firmware Version”.
- Wykonaj instrukcje zawarte w uwagach do wersji oprogramowania sprzętowego i zainstaluj nowe oprogramowanie sprzętowe.
Firma NETGEAR nie planuje udostępniać poprawek dla następujących produktów, których dotyczy problem:
- DEVG2020
- DGND4000
- JNR3210
- LG2200D-1USNAS
- MVBR1210C-1BMCNS
- WNDR4300
- WNDR4500v1
- WNDR4700
- XAU2511
Jeśli poprawka oprogramowania sprzętowego nie jest dostępna dla posiadanego routera, którego dotyczy problem, a regularnie udostępniasz hasło sieci WiFi, rozważ skonfigurowanie sieci dla gości w routerze i ograniczenie dostępu do swojej sieci LAN. Więcej informacji dotyczących konfiguracji sieci dla gości w routerze znajduje się w jego dokumentacji.
Firma NETGEAR zaleca wszystkim użytkownikom blokowanie nieuprawnionego dostępu do sieci domowej. Domyślnie wszystkie routery NETGEAR są wstępnie skonfigurowane z losowym identyfikatorem SSID (nazwą sieci) i hasłem. Ze względów bezpieczeństwa firma NETGEAR zaleca zmianę wstępnie skonfigurowanego identyfikatora SSID i hasła, a także hasła administratora na stronie konfiguracji routera. Wybieraj silne hasła, zmieniaj je regularnie i nie używaj ponownie tych samych haseł.
Można także zablokować nieuwierzytelnione urządzenia przy użyciu aplikacji NETGEAR genie lub aplikacji stacjonarnej, dotykając ich lub klikając je prawym przyciskiem myszy na mapie sieci. Więcej informacji na temat aplikacji NETGEAR genie znajduje się na stronie www.netgear.com/home/discover/apps/genie.aspx.
Niezastosowanie się do zaleceń opisanych w tym powiadomieniu sprawi, że spowodowanie awarii routera przez osoby mające dostęp do sieci lokalnej pozostanie realnym zagrożeniem. Firma NETGEAR nie ponosi odpowiedzialności za żadne konsekwencje, których można było uniknąć poprzez zaktualizowanie oprogramowania sprzętowego lub zastosowanie najlepszych praktyk z zakresu bezpieczeństwa zalecanych w tym powiadomieniu.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Profilaktyka zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także i utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.pl/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.