Данный выпуск рекомендаций безопасности относится к следующей уязвимости CVE: CVE-2017-6862.
Компании NETGEAR известно об уязвимости в системе безопасности, которая может позволить злоумышленнику удаленно обойти процедуру аутентификации на некоторых моделях роутеров и выполнять команды. Уязвимость возникает, когда злоумышленник использует переполнение буфера для доступа к веб-интерфейсу администрирования роутера и выполняет команды без аутентификации.
Уязвимость можно использовать, только если у злоумышленника есть доступ к внутренней сети или если на роутере включена функция удаленного управления. По умолчанию функция удаленного управления выключена; пользователи могут включить удаленное управление на странице дополнительных настроек.
Данной уязвимости подвержены следующие продукты:
- WNR2000v3
- WNR2000v4
- WNR2000v5
- R2000
Компания NETGEAR выпустила обновления микрокода, в которых устранена уязвимость удаленного доступа без аутентификации и выполнения команд для всех подверженных этой уязвимости продуктов.
Компания NETGEAR настоятельно рекомендует всем пользователям подверженных уязвимости устройств как можно скорее загрузить обновление микрокода, в котором устранена данная уязвимость.
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Посетите центр загрузок NETGEAR.
- В разделе Поиск установите флажок Микрокод / программы.
- В поле поиск введите название модели и нажмите на значок лупы.
- Выберите язык в раскрывающемся меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или найдите модель в списке продуктов. - Выберите пункт Примечания к выпуску (Release Notes) под недавней версией микрокода (версия, находящаяся выше всего в списке).
Проверьте, что вы открыли примечания к выпуску для версии микрокода, а не для утилиты или приложения. Заголовок страницы примечаний к выпуску всегда содержит слова "Версия микрокода" (Firmware Version).
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
Риск удаленного доступа без аутентификации и выполнения команд сохраняется, если вы не обновите версию микрокода. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, обновив серийную версию микрокода в соответствии с рекомендациями в данном уведомлении.
О данной уязвимости в компанию NETGEAR сообщил Максим Петерлин (Maxime Peterlin) из ON-X.
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Адрес электронной почты security@netgear.com больше не используется для приема сообщений, и отправляемые на него сообщения больше не отслеживаются.