Este aviso de segurança aborda a seguinte vulnerabilidade CVE: CVE-2017-5679.
A NETGEAR tem conhecimento do risco de segurança que pode permitir a um intruso descobrir a palavra-passe de administrador de um router ao explorar um carimbo de data/hora desprotegido. Esta vulnerabilidade ocorre apenas quando um intruso pode aceder à rede interna ou quando a gestão remota está ativa no router.
A gestão remota está desativada por predefinição, tendo sido um utilizador responsável por ativar a gestão remota através das definições avançadas, provocando esta vulnerabilidade no router.
Estão disponíveis correções de firmware para os produtos afetados listados abaixo. Para transferir a versão de firmware que corrige a vulnerabilidade da palavra-passe, clique na ligação para o seu modelo abaixo e visite a página de lançamento da versão de firmware para obter instruções:
Esta vulnerabilidade também afeta os seguintes produtos:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
A NETGEAR planeia lançar atualizações de firmware que corrijam esta vulnerabilidade na palavra-passe por carimbo de data/hora desprotegido em todos os produtos afetados.
Até que uma correção de firmware fique disponível para o seu produto, a NETGEAR recomenda que se certifique de que a gestão remota no seu router está desativada. A gestão remota está desativada por predefinição. Para mais informações, consulte o Manual do utilizador do seu produto, disponível em http://www.netgear.com/support/.
O potencial para exposição de palavra-passe permanece se não concluir todos os passos recomendados. A NETGEAR não é responsável por quaisquer consequências que poderiam ser evitadas seguindo as recomendações nesta notificação.
A NETGEAR irá atualizar este artigo da base de dados de conhecimento à medida que mais informações fiquem disponíveis.
Este bug foi descoberto por Kevin Chung. Kevin Chung é um engenheiro de segurança na Canary Connect e o autor de CTFd (https://ctfd.io), uma popular arquitetura Capture The Flag de código aberto utilizada para educar estudantes e treinar hackers. Anteriormente, Kevin trabalhou na Bishop Fox, onde realizava testes de penetração. Formou-se em Ciências Informáticas no NYU Poly (e no respetivo ISIS Laboratory — nome infeliz) depois de anos enquanto responsável pelo famoso CSAW CTF. Mantém um blogue técnico em https://blog.kchung.co. Também tem uma conta no Twitter: https://twitter.com/kchungco.
Agradecemos e valorizamos que as preocupações de segurança nos sejam comunicadas. A NETGEAR está em constante monitorização de ameaças conhecidas e desconhecidas. Para a assistência de produtos da NETGEAR, é fundamental ser proativo e não reativo relativamente a problemas de segurança.
A NETGEAR tem como missão ser o líder inovador na ligação do mundo à Internet. Para atingir este objetivo, esforçamo-nos por ganhar e manter a confiança dos utilizadores que utilizam produtos da Netgear nas suas ligações.
Para comunicar uma vulnerabilidade de segurança, visite https://bugcrowd.com/netgear.
Se é cliente da NETGEAR com uma questão de assistência relacionada com segurança, pode contactar a assistência ao cliente da NETGEAR através do endereço techsupport.security@netgear.com.
Para qualquer outra questão, visite http://www.netgear.com/about/security/.
O endereço de e-mail security@netgear.com já não aceita mensagens e já não é monitorizado ativamente.