Firma NETGEAR zdaje sobie sprawę z luki zabezpieczeń, która może spowodować ujawnienie hasła logowania do sieciowego interfejsu graficznego przy wyłączonej funkcji odzyskiwania hasła. Luka ta występuje w przypadku, gdy osoba przeprowadzająca atak może uzyskać dostęp do wewnętrznej sieci lub gdy w routerze włączono zarządzanie zdalne. Zarządzanie zdalne jest domyślnie wyłączone. Użytkownicy mogą je włączyć, korzystając z ustawień zaawansowanych.
Poprawki oprogramowania sprzętowego są obecnie dostępne dla wybranych modeli, których dotyczy problem. Aby pobrać oprogramowanie sprzętowe w wersji, która naprawia lukę zabezpieczeń dotyczącą odzyskiwania hasła, należy kliknąć łącze dla odpowiedniego modelu i postępować zgodnie z instrukcjami na stronie z oprogramowaniem:
- R8500
- R8300
- R7000
- R6400
- R7300DST
- R7100LG
- R6300v2
- WNDR3400v3
- WNR3500Lv2
- R6250
- R6700
- R6900
- R8000
- R7900
- WNDR4500v2
- R6200v2
- WNDR3400v2
- D6220
- D6400
Firma NETGEAR udostępniła również oprogramowanie sprzętowe, które naprawia lukę zabezpieczeń w odzyskiwaniu hasła sieciowego dla następującego modemu/routera kablowego:
- C6300
W przypadku urządzeń przewodowych, takich jak C6300, nowe oprogramowanie sprzętowe jest udostępniane przez dostawcę usług internetowych po jego udostępnieniu przez firmę NETGEAR. Oprogramowanie sprzętowe w wersji 2.01.18, naprawiające tę lukę w przypadku modelu C6300, zostało udostępnione wszystkim dostawcom usług. Do momentu udostępnienia przez dostawcę usług internetowych oprogramowania sprzętowego naprawiającego tę lukę firma NETGEAR zaleca obejście problemu w sposób opisany artykule. Aby sprawdzić bieżącą wersję oprogramowania sprzętowego dla urządzenia C6300, zapoznaj się z następującym artykułem bazy wiedzy i postępuj zgodnie z zawartymi w nim instrukcjami Jak sprawdzić wersję oprogramowania sprzętowego modemu przewodowego lub modemu/routera?.
Firma NETGEAR przetestowała następujące urządzenia i potwierdza, że nie dotyczy ich luka zabezpieczeń w odzyskiwaniu hasła:
- V6510
W przypadku modeli, których dotyczy ta luka, firma NETGEAR zaleca obejście problemu w sposób opisany w artykule.
Model routera i wersja oprogramowania sprzętowego:
- R6200 v1.0.1.56_1.0.43
- R6300 v1.0.2.78_1.0.58
- VEGN2610 v1.0.0.14_1.0.12
- AC1450 v1.0.0.34_10.0.16
- WNR1000v3 v1.0.2.68_60.0.93
- WNDR3700v3 v1.0.0.38_1.0.31
- WNDR4000 v1.0.2.4_9.1.86
- WNDR4500 v1.0.1.40_1.0.68
Model bramy DSL i wersja oprogramowania sprzętowego:
- D6300 v1.0.0.96
- D6300B v1.0.0.40
- DGN2200Bv4 v1.0.0.68
- DGN2200v4 v1.0.0.76
Jeśli dla danego produktu, którego dotyczy luka, poprawka oprogramowania sprzętowego nie jest dostępna, firma NETGEAR zdecydowanie zaleca skorzystanie z następującego sposobu obejścia problemu:
- Włącz ręcznie funkcję odzyskiwania hasła w urządzeniu.
Więcej informacji można znaleźć na stronie Konfiguracja odzyskiwania hasła administratora routera. - Upewnij się, że zarządzanie zdalne jest wyłączone.
Zarządzanie zdalne jest domyślnie wyłączone. Więcej informacji zawiera podręcznik użytkownika dla danego produktu, który jest dostępny pod adresem http://www.netgear.com/support/.
Jeśli obie czynności nie zostaną wykonane, nadal będzie istnieć niebezpieczeństwo ujawnienia hasła. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zastosowanie się do zaleceń w niniejszym powiadomieniu.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Proaktywność zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się zdobyć i utrzymać zaufanie klientów, którzy używają produktów NETGEAR w celu uzyskania łączności.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR mający związane z bezpieczeństwem problemy dotyczące wsparcia mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.com/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.