A NETGEAR tem conhecimento de uma vulnerabilidade de segurança de recuperação de palavra-passe e acesso a ficheiros em alguns routers e modem-routers.
A NETGEAR recomenda vivamente que transfira o firmware mais recente assim que possível. Já estão disponíveis correções de firmware para os seguintes produtos afetados:
- D8500 com versões de firmware 1.0.3.27 ou anteriores
- DGN2200v4 com versões de firmware 1.0.0.82 ou anteriores
- R6300v2 com versões de firmware 1.0.4.06 ou anteriores
- R6400 com versões de firmware 1.0.1.20 ou anteriores
- R6400v2 com versões de firmware 1.0.2.18 ou anteriores
- R6700 com versões de firmware 1.0.1.22 ou anteriores
- R6900 com versões de firmware 1.0.1.20 ou anteriores
- R7000 com versões de firmware 1.0.7.10 ou anteriores
- R7000P com versões de firmware 1.0.0.58 ou anteriores
- R7100LG com versões de firmware 1.0.0.28 ou anteriores
- R7300DST com versões de firmware 1.0.0.52 ou anteriores
- R7900 com versões de firmware 1.0.1.12 ou anteriores
- R8000 com versões de firmware 1.0.3.46 ou anteriores
- R8300 com versões de firmware 1.0.2.86 ou anteriores
- R8500 com versões de firmware 1.0.2.86 ou anteriores
- WNDR3400v3 com versões de firmware 1.0.1.8 ou anteriores
- WNDR4500v2 com versões de firmware 1.0.0.62 ou anteriores
Para transferir o firmware mais recente para o seu produto NETGEAR:
- Visite a Assistência NETGEAR.
- Comece por introduzir o número do modelo na caixa de pesquisa e, a seguir, selecione o modelo a partir do menu pendente assim que este aparecer.
Se não vir um menu pendente, certifique-se de que introduziu o número de modelo corretamente, ou selecione uma categoria de produtos para procurar o seu modelo. - Clique em Transferências.
- Em Versões atuais, selecione a transferência cujo nome começa com Versão do firmware .
- Clique em Notas de versão.
- Siga as instruções nas notas da versão de firmware para transferir e instalar o novo firmware.
Ainda não está disponível uma correção de firmware para os seguintes produtos afetados:
- R6900P com versões de firmware 1.0.1.14 ou anteriores
- WNDR3400v2 com versões de firmware 1.0.0.54 ou anteriores
Até estar disponível uma correção de firmware para o seu produto, a NETGEAR recomenda que siga este procedimento alternativo.
Para desligar a gestão remota:
- Num computador que pertença à sua rede doméstica, digite http://www.routerlogin.net na barra de endereço do seu navegador e prima Enter.
- Introduza o seu nome de utilizador e palavra-passe de administrador e clique em OK.
Se nunca tiver alterado o seu nome de utilizador e palavra-passe depois de configurar o router, o nome de utilizador é admine a palavra-passe é password. - Clique em Avançadas > Gestão remota.
- Se a caixa de verificação Ativar a gestão remota estiver selecionada, remova a marcação.
- Se a gestão remota tiver sido ativada, clique em Aplicarpara guardar as alterações.
Caso contrário, clique em Cancelar.
A NETGEAR irá atualizar este aviso à medida que mais informações ficarem disponíveis.
Isenção de responsabilidade
A vulnerabilidade de segurança de recuperação de palavra-passe e acesso a ficheiros mantém-se se não concluir todos os passos recomendados. A NETGEAR não é responsável por quaisquer consequências que poderiam ser evitadas seguindo as recomendações neste aviso.
Reconhecimentos
Obrigado a Martin Rakhmanov da Trustwave por comunicar esta vulnerabilidade de segurança.
Vetor do sistema de pontuação de vulnerabilidades comuns
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Contacto
Agradecemos e valorizamos que as preocupações de segurança nos sejam comunicadas. A NETGEAR está em constante monitorização de ameaças conhecidas e desconhecidas. Para a assistência de produtos da NETGEAR, é fundamental ser proativo e não reativo relativamente a problemas de segurança.
A NETGEAR tem como missão ser o líder inovador na ligação do mundo à Internet. Para atingir este objetivo, esforçamo-nos por ganhar e manter a confiança dos utilizadores que utilizam produtos da Netgear nas suas ligações.
Para comunicar uma vulnerabilidade de segurança, visite https://bugcrowd.com/netgear.
Se é cliente da NETGEAR com uma questão de assistência relacionada com segurança, pode contactar a assistência ao cliente da NETGEAR através do endereço techsupport.security@netgear.com.
Para qualquer outra questão, visite http://www.netgear.com/about/security/.
Histórico de revisão
2017-08-18: aviso publicado
2017-08-31: alterada versão mais recente do firmware afetado para os seguintes modelos:
- D8500
- DGN2200v4
- R6400
- R6400v2
- R7000
- R7100LG
- R8300
- R8500
Todas as versões aqui indicadas são anteriores às versões que foram listadas anteriormente.