У компании NETGEAR имеется информация о двух связанных уязвимостях системы безопасности, которые могут позволить локальному злоумышленнику выполнять команды на беспроводной точке доступа и получать доступ к ее файловой системе для чтения и записи. Эти уязвимости проявляются, когда злоумышленник вводит команды, используя одну из двух небезопасных форм PHP. Для удаленного использования данной уязвимости могут быть применены межсайтовые подделки запросов (CSRF) и межсайтовые сценарии (XSS).
Данным уязвимостям подвержены следующие продукты:
- Микрокод WN604, версия 3.3.3 и более ранние
- Микрокод WNAP210v2, версия 3.5.20.0 и более ранние
- Микрокод WNAP320, версия 3.5.20.0 и более ранние
- Микрокод WNDAP350, версия 3.5.20.0 и более ранние
- Микрокод WNDAP360, версия 3.5.20.0 и более ранние
- Микрокод WNDAP620, версия 2.0.11 и более ранние
- Микрокод WNDAP660, версия 3.5.20.0 и более ранние
- Микрокод WND930, версия 2.0.11 и более ранние
- Микрокод WAC120, версия 2.0.7 и более ранние
Исправления микрокода доступны для всех подверженных этой уязвимости продуктов. Компания NETGEAR настоятельно рекомендует всем пользователям выполнить обновление микрокода до последней версии, в которой устранены уязвимости, связанные с вводом команд и повреждением файловой системы, и надлежащим образом проверяются поля ввода форм PHP.
Для загрузки обновления, в котором устранены уязвимости PHP, выполните следующие действия:
- Посетите центр загрузок NETGEAR.
- В разделе Поиск установите флажок Микрокод/Программное обеспечение.
- В поле поиск введите название модели и нажмите на значок лупы.
- Выберите язык в раскрывающемся меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или найдите модель в списке продуктов. - Нажмите на обозначение недавней версии микрокода (версия, находящаяся выше всего в списке).
Загрузка микрокода начинается сразу после того, как вы выберете папку назначения для загрузки. - (Дополнительно) Для просмотра примечаний к выпуску для данной версии микрокода нажмите пункт Примечания к выпуску.
- Распакуйте новый микрокод в такое местоположение, в котором его легко будет найти, например, на рабочий стол.
- Установите новый микрокод в соответствии с инструкциями в руководстве пользователя вашего продукта, которое доступно в разделе Документация в центре загрузок.
Риск удаленного доступа, повреждения файловой системы и выполнения команд сохраняется, если вы не обновите версию микрокода. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, обновив серийную версию микрокода в соответствии с рекомендациями в данном уведомлении.
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Адрес электронной почты security@netgear.com больше не используется для приема сообщений, и отправляемые на него сообщения больше не отслеживаются.