A NETGEAR tem conhecimento de dois problemas relacionados com a segurança que podem permitir que um intruso execute comandos num ponto de acesso wireless e que obtenha acesso à leitura e escrita dos ficheiros de sistema do ponto de acesso. Estas vulnerabilidades ocorrem quando um intruso injeta comandos utilizando um de dois formulários PHP inseguros. A falsificação de solicitação entre sites (CSRF) e os ataques cross-site scripting (XSS) podem ser utilizados para aproveitar as mesmas vulnerabilidades remotamente.
Estas vulnerabilidades afetam os seguintes produtos:
- WN604 versão de firmware 3.3.3 e anterior
- WNAP210v2 versão do firmware 3.5.20.0 e anterior
- WNAP320 versão de firmware 3.5.20.0 e anterior
- WNDAP350 versão de firmware 3.5.20.0 e anterior
- WNDAP360 versão de firmware 3.5.20.0 e anterior
- WNDAP620 versão de firmware 2.0.11 e anterior
- WNDAP660 versão de firmware 3.5.20.0 e anterior
- WND930 versão de firmware 2.0.11 e anterior
- WAC120 versão de firmware 2.0.7 e anterior
Estão disponíveis correções de firmware para todos os produtos afetados. A NETGEAR recomenda vivamente que todos os utilizadores atualizem para a versão de firmware mais recente, que corrige as vulnerabilidades de corrupção do sistema de ficheiros e a injeção de comandos e valida adequadamente os formulários de saída PHP.
Para transferir a atualização de firmware que corrige as vulnerabilidades do PHP:
- Visite o centro de transferências da NETGEAR.
- Junto a Search for (Pesquisar por), selecione a caixa de verificação de Firmware/Software.
- Introduza o seu número de modelo na caixa de pesquisa e clique na lupa.
- Selecione o seu modelo a partir do menu pendente.
Se não vir um menu pendente, certifique-se de que introduziu o número de modelo corretamente ou utilize a pesquisa de produtos para encontrar o seu modelo. - Clique na versão de firmware mais recente, que é a que estiver mais perto do topo da lista.
A transferência do firmware começa assim que tiver selecionado um destino para a transferência. - (Opcional) Para visualizar as notas de versão para esta versão de firmware, clique Release Notes (Notas de versão).
- Descomprima o novo firmware para uma localização fácil de encontrar, como no ambiente de trabalho.
- Instale o novo firmware segundo as instruções do manual de utilizador do produto, que está disponível sob Documentation (Documentação) no centro de transferências.
O potencial para acesso remoto, corrupção de ficheiros de sistema e execução de comandos mantém-se se não atualizar o firmware. A NETGEAR não é responsável por quaisquer consequências que poderiam ser evitadas através da atualização do firmware conforme recomendado nesta notificação.
Agradecemos e valorizamos que as preocupações de segurança nos sejam comunicadas. A NETGEAR está em constante monitorização de ameaças conhecidas e desconhecidas. Para a assistência de produtos da NETGEAR, é fundamental ser proativo e não reativo relativamente a problemas de segurança.
A NETGEAR tem como missão ser o líder inovador na ligação do mundo à Internet. Para atingir este objetivo, esforçamo-nos por ganhar e manter a confiança dos utilizadores que utilizam produtos da Netgear nas suas ligações.
Para comunicar uma vulnerabilidade de segurança, visite https://bugcrowd.com/netgear.
Se é cliente da NETGEAR com uma questão de assistência relacionada com segurança, pode contactar a assistência ao cliente da NETGEAR através do endereço techsupport.security@netgear.com.
Para qualquer outra questão, visite http://www.netgear.com/about/security/.
O endereço de e-mail security@netgear.com já não aceita mensagens e já não é monitorizado ativamente.