Firma NETGEAR ma świadomość luki zabezpieczeń, w wyniku której nieuwierzytelnione strony internetowe mogą przekazywać dane z formularza bezpośrednio do interfejsu wiersza poleceń. Osoba przeprowadzająca zdalny atak potencjalnie może wprowadzić arbitralne polecenia, które zostaną następnie wykonane przez system.
Jest to luka w zabezpieczeniach oprogramowania, która dotyczy jedynie niektórych urządzeń NETGEAR:
- Bezprzewodowy punkt dostępu WN604 N-150
- Bezprzewodowy punkt dostępu WN802Tv2 Wireless-N
- Bezprzewodowy punkt dostępu ProSAFE Wireless-N WNAP210v2
- Bezprzewodowy punkt dostępu ProSAFE Wireless-N WNAP320
- Bezprzewodowy, dwupasmowy punkt dostępu ProSafe Wireless-N WNDAP350
- Bezprzewodowy, dwupasmowy punkt dostępu ProSafe Wireless-N WNDAP360
- Bezprzewodowy, dwupasmowy punkt dostępu ProSafe Wireless-N WNDAP660
Firma NETGEAR zdecydowanie zaleca aktualizację oprogramowania sprzętowego do najnowszej wersji w celu uniknięcia problemu.
Najnowszą wersję oprogramowania sprzętowego można pobrać korzystając z poniższych łączy:
| Model punktu dostępu: | Oprogramowanie sprzętowe: | Łącze: |
| Bezprzewodowy punkt dostępu WN604 N-150 | wersja 3.3.3 lub nowsza | support.netgear.com/product/WN604 |
| Bezprzewodowy punkt dostępu ProSAFE Wireless-N WNAP210v2 | wersja 3.5.5.0 lub nowsza | support.netgear.com/product/WNAP210v2 |
| Bezprzewodowy punkt dostępu ProSAFE Wireless-N WNAP320 | wersja 3.5.5.0 lub nowsza | support.netgear.com/product/WNAP320 |
| Bezprzewodowy, dwupasmowy punkt dostępu ProSafe Wireless-N WNDAP350 | wersja 3.5.5.0 lub nowsza | support.netgear.com/product/WNAP350 |
| Bezprzewodowy, dwupasmowy punkt dostępu ProSafe Wireless-N WNDAP360 | wersja 3.5.5.0 lub nowsza | support.netgear.com/product/WNDAP360 |
| Bezprzewodowy, dwupasmowy punkt dostępu ProSafe Wireless-N WNDAP660 | wersja 3.5.5.0 lub nowsza | support.netgear.com/product/WNDAP660 |
Wersje wymienione w tabeli rozwiązują problemy związane z luką i zawierają funkcje zapobiegające luce dotyczącej wprowadzania poleceń. Przy użyciu luki dotyczącej wiersza poleceń osoba przeprowadzająca atak uzyskuje możliwość uruchamiania poleceń na urządzeniu bez znajomości nazwy użytkownika i hasła. Zagrożenie wprowadzaniem poleceń występuje w przypadku korzystania z oprogramowania sprzętowego w wersji starszej od wymienionych w tabeli i braku aktualizacji. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zaktualizowanie oprogramowania sprzętowego zgodnie z niniejszym powiadomieniem.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Proaktywność zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.com/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.