A NETGEAR tem conhecimento de uma vulnerabilidade de segurança numa execução de comandos e no diretório de raiz desprotegido do FTP que afeta o router-modem DGN2200v4. Os hackers que possuam a palavra-passe de administrador do router podem utilizar esta vulnerabilidade para injetarem comandos de SO que possam ser utilizados para contornar as definições de segurança do router, modificar o tráfego de Internet e aceder a ficheiros no diretório de raiz.
Estamos a testar uma versão atualizada do firmware do DGN2200v4 para corrigir a vulnerabilidade. A NETGEAR tenciona lançar o firmware até ao final de novembro de 2016.
Por agora, a NETGEAR recomenda-lhe que siga estes passos:
- Altere a palavra-passe de administrador do seu router-modem e proteja-a para diminuir o risco de ocorrência de uma vulnerabilidade na execução de comandos. Para alterar a palavra-passe, inicie sessão no seu router-modem, selecione Avançado > Administração > Definir palavra-passe, preencha os campos e clique no botão Aplicar para guardar a alteração.
- Certifique-se de que o FTP está desativado no seu router-modem. O FTP está desativado por predefinição no router-modem DGN2200v4. Para verificar as suas definições, inicie sessão no router-modem, selecione Avançado > Armazenamento USB > Definições avançadas e certifique-se de que a caixa de verificação FTP não está selecionada. Se estiver selecionada, anule a seleção e clique no botão Aplicar para guardar a alteração.
Para obter mais informações sobre o router-modem DGN2200v4, consulte o manual do utilizador deste produto, que pode ser transferido em http://www.downloads.netgear.com/files/GDC/DGN2200V4/DGN2200v4_UM_29Oct2015.pdf.
Nota: se os passos recomendados não forem seguidos conforme descritos, existe o risco de hackers que possuam a palavra-passe de administrador do router poderem utilizar esta vulnerabilidade para injetarem comandos de SO que possam ser utilizados para contornar as definições de segurança do router, modificar o tráfego de Internet e aceder a ficheiros no diretório de raiz. A NETGEAR não é responsável por quaisquer consequências que poderiam ser evitadas ao alterar a palavra-passe de administrador conforme recomendado.
A NETGEAR irá atualizar este artigo da base de dados de conhecimento à medida que mais informações fiquem disponíveis.
Agradecemos e valorizamos que as preocupações de segurança nos sejam comunicadas. A NETGEAR está em constante monitorização de ameaças conhecidas e desconhecidas. Para a assistência de produtos da NETGEAR, é fundamental ser proativo e não reativo relativamente a problemas de segurança.
A NETGEAR tem como missão ser o líder inovador na ligação do mundo à Internet. Para atingir este objetivo, esforçamo-nos por ganhar e manter a confiança dos utilizadores que utilizam produtos da Netgear nas suas ligações.
Para comunicar uma vulnerabilidade de segurança, visite https://bugcrowd.com/netgear.
Se é cliente da NETGEAR com uma questão de assistência relacionada com segurança, pode contactar a assistência ao cliente da NETGEAR através do endereço techsupport.security@netgear.com.
Para qualquer outra questão, visite http://www.netgear.com/about/security/.
O endereço de e-mail security@netgear.com já não aceita mensagens e já não é monitorizado ativamente.