У компании NETGEAR имеется информация об уязвимости в системе безопасности, которая может позволить злоумышленнику обойти процедуру аутентификации на некоторых моделях коммутаторов NETGEAR с управлением через веб-интерфейс и получить доступ к конфигурационному файлу и паролю коммутатора. Эта уязвимость проявляется только в том случае, если злоумышленник подключен к той же подсети, что и коммутатор.
Данной уязвимости подвержены следующие продукты:
- JGS516PE
- JGS524Ev2
- JGS524PE
- GS105Ev2
- GS105PE
- GS108Ev3
- GS108PEv3
- GS116Ev2
- GSS108E
- GSS116E
- XS708Ev2
- XS716E
В конце марта 2017 г. компания NETGEAR планирует выпуск обновлений микрокода, в которых будет устранена уязвимость процедуры аутентификации для всех подверженных этой уязвимости продуктов. Компания NETGEAR настоятельно рекомендует всем пользователям установить обновление микрокода, исправляющее уязвимость, как только оно будет выпущено.
В настоящее время доступны исправления микрокода для следующих продуктов, подверженных вышеуказанной уязвимости.
- GS116Ev2
- GSS116E
- JGS516PE
- JGS524Ev2
- JGS524PE
- XS708Ev2
- XS716E
- GS105Ev2
- GS105PE
Для загрузки обновления, в котором устранена уязвимость процедуры аутентификации, выполните следующие действия:
- Посетите центр загрузок NETGEAR.
- В разделе Поиск установите флажок Микрокод/Программное обеспечение.
- В поле поиск введите название модели и нажмите на значок лупы.
- Выберите язык в раскрывающемся меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или найдите модель в списке продуктов. - Нажмите на обозначение последней версии микрокода (версия, находящаяся выше всего в списке).
Загрузка микрокода начнется сразу после того, как вы выберете папку назначения для загрузки.
Обратите внимание на то, что вы загружаете именно новую версию микрокода, а не программное приложение, например приложение для настройки коммутаторов ProSAFE Plus.
- (Дополнительно) Для просмотра примечаний к выпуску для данной версии микрокода нажмите пункт Примечания к выпуску.
- Распакуйте новый микрокод в такое местоположение, в котором его легко будет найти, например, на рабочий стол.
- Установите новый микрокод в соответствии с инструкциями в руководстве пользователя вашего продукта, которое доступно в разделе Документация в центре загрузок.
Риск уязвимости процедуры аутентификации сохраняется, если вы не обновите версию микрокода. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, обновив серийную версию микрокода в соответствии с рекомендациями в данном уведомлении.
Компания NETGEAR обновит данную статью базы знаний, как только появится дополнительная информация.
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Адрес электронной почты security@netgear.com больше не используется для приема сообщений, и отправляемые на него сообщения больше не отслеживаются.