Firma NETGEAR ma świadomość luki w zabezpieczeniach dotyczącej wykonywania poleceń i niezabezpieczonego dostępu przez FTP do katalogu głównego w przypadku routera z modemem DGN2200v4. Luka ta może umożliwić hakerom posiadającym hasło administratora routera wprowadzenie poleceń systemowych, które mogą zostać użyte do utworzenia „tylnego wyjścia” w routerze, zmodyfikowania ruchu internetowego i uzyskania dostępu do plików w katalogu głównym.
Trwają testy oprogramowania sprzętowego routera z modemem DGN2200v4, które ma naprawić tę lukę. Firma NETGEAR planuje udostępnienie oprogramowania sprzętowego do końca listopada 2016 roku.
Firma NETGEAR zaleca wykonanie do tego czasu następujących czynności:
- Zmień hasło administratora routera z modemem i przechowuj je w bezpieczny sposób, aby zmniejszyć ryzyko powstania luki w zabezpieczeniach dotyczącej wykonywania poleceń. Aby zmienić hasło, zaloguj się do routera z modemem, wybierz kolejno opcje Advanced (Zaawansowane) > Administration (Administrowanie) > Set Password (Ustaw hasło), uzupełnij pola i kliknij przycisk Apply (Zastosuj), aby zapisać zmiany.
- Upewnij się, że usługa FTP routera z modemem jest wyłączona. Usługa FTP jest domyślnie wyłączona w routerach z modemem DGN2200v4. Aby sprawdzić ustawienia, zaloguj się do routera z z modemem, a następnie wybierz kolejno opcje Advanced (Zaawansowane) > USB Storage (Pamięć masowa USB) > Advanced Settings (Ustawienia zaawansowane) i upewnij się, że pole wyboru usługi FTP nie jest zaznaczone. Jeśli pole to jest zaznaczone, usuń jego zaznaczenie i kliknij przycisk Apply (Zastosuj), aby zapisać zmianę.
Więcej informacji na temat routera z modemem DGN2200v4 można znaleźć w instrukcji obsługi tego produktu, dostępnej do pobrania pod adresem http://www.downloads.netgear.com/files/GDC/DGN2200V4/DGN2200v4_UM_29Oct2015.pdf.
Uwaga: jeśli zalecane czynności nie zostaną wykonane zgodnie z opisem, nadal występować będzie potencjalne ryzyko umożliwienia hakerom posiadającym hasło administratora routera wprowadzenia poleceń systemowych, które mogą zostać użyte do utworzenia „tylnego wyjścia” w routerze oraz zmodyfikowania ruchu internetowego i uzyskania dostępu do plików w katalogu głównym. Firma NETGEAR nie ponosi żadnej odpowiedzialności za konsekwencje, których można było uniknąć poprzez zmianę hasła administratora zgodnie z zaleceniem.
Firma NETGEAR będzie aktualizować ten artykuł bazy wiedzy w miarę uzyskiwania kolejnych informacji.
Doceniamy zwracanie uwagi na problemy związane z bezpieczeństwem. Firma NETGEAR stale monitoruje znane i nieznane zagrożenia. Proaktywność zamiast reaktywności w odniesieniu do kwestii związanych z bezpieczeństwem to fundamentalna zasada pomocy technicznej dla produktów firmy NETGEAR.
Firma NETGEAR stawia sobie za cel bycie liderem innowacji w zakresie łączenia całego świata z Internetem. Aby osiągnąć ten cel, staramy się nie tylko zdobyć, lecz także utrzymać zaufanie klientów, którzy korzystają z produktów NETGEAR zapewniających łączność.
W celu zgłoszenia luki zabezpieczeń odwiedź stronę https://bugcrowd.com/netgear.
Klienci firmy NETGEAR, poszukujący wsparcia w zakresie bezpieczeństwa, mogą kontaktować się z działem obsługi klienta firmy NETGEAR pod adresem techsupport.security@netgear.com.
We wszystkich innych kwestiach należy przejść na stronę http://www.netgear.pl/about/security/.
Pod adresem e-mail security@netgear.com nie są już przyjmowane nowe wiadomości, a skrzynka pocztowa nie jest aktywnie monitorowana.