Данный выпуск рекомендаций безопасности относится к следующей уязвимости CVE: CVE-2017-5679.
Компании NETGEAR известно о проблеме системы безопасности, которая может привести к тому, что злоумышленник получит доступ к паролю администратора роутера, используя небезопасные временные метки. Эта уязвимость возникает только в том случае, если злоумышленник получает доступ к внутренней сети или если на роутере включена функция удаленного управления.
По умолчанию функция удаленного управления выключена, поэтому роутер может подвергнуться данной уязвимости только в том случае, если пользователь явным образом включит функцию удаленного управления на странице дополнительных настроек.
Исправления микрокода доступны для следующих подверженных этой уязвимости продуктов. Чтобы загрузить версию микрокода, в которой устранена уязвимость, связанная с паролем, перейдите по представленной ниже ссылке на страницу этой версии микрокода для своей модели:
Данной уязвимости также подвержены следующие продукты:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
Компания NETGEAR планирует выпуск обновлений микрокода, в которых будет устранена уязвимость небезопасных временных меток для всех подверженных этой уязвимости продуктов.
Компания NETGEAR рекомендует не включать функцию удаленного управления на роутере до тех пор, пока не выйдет исправленная версия микрокода для вашего продукта. По умолчанию функция удаленного управления отключена. Для получения дополнительной информации см. руководство пользователя данного устройства, размещенное на веб-странице по адресу: http://www.netgear.com/support/.
Риск раскрытия пароля сохраняется, если вы не выполните все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Компания NETGEAR обновит данную статью базы знаний, как только появится дополнительная информация.
Данная ошибка была обнаружена Кевином Чангом (Kevin Chung). Кевин Чанг (Kevin Chung) работает инженером по защите информации в компании Canary Connect и является автором CTFd (https://ctfd.io), популярной платформы с открытым исходным кодом Capture The Flag (Захват флага), используемой для обучения студентов и тренировки программистов высокого уровня. Ранее Кевин работал в компании Bishop Fox, специализирующейся на испытаниях на возможность проникновения в систему. Он окончил Политехнический институт Нью-Йоркского университета, занимался в работающей при этом институте лаборатории с неудачным названием ISIS и получил диплом специалиста в области вычислительной техники после проведения знаменитого соревнования CSAW CTF на протяжении многих лет. Он ведет технический блог на https://blog.kchung.co. Кроме того, его можно найти в Twitter: https://twitter.com/kchungco.
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы с системой безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Адрес электронной почты security@netgear.com больше не используется для приема сообщений, и отправляемые на него сообщения больше не отслеживаются.