Данный выпуск рекомендаций по безопасности относится к следующим номерам PSV NETGEAR: PSV-2017-2206 и PSV-2017-2207.
У компании NETGEAR имеется информация об уязвимости в Samba версии 3.5.0 и более поздних версий, о которой сообщается в статье CVE-2017-7494 и которая может позволить злоумышленнику с правом доступа на запись выполнить код в удаленном режиме. Samba — это программное обеспечение с открытым исходным кодом, которое обеспечивает общий доступ к файлам и принтерам по протоколу совместного использования файлов SMB.
Данной уязвимости потенциально подвержены следующие продукты, поскольку они используют Samba версии 3.5.0 или более поздней версии:
- Все продукты ReadyNAS, в том числе следующие операционные системы:
- 4.1
- 4.2
- 5.x
- 6.x
- Все продукты ReadyDATA
- Роутеры и шлюзы:
- C3000
- C3700
- C6220
- C6250
- C6300
- C7000
- C7100V
- N450/CG3000Dv2
- R6400 с версиями микрокода ниже 1.1.0.26R6900P
- R7000P
- R7900P
- R8000P
В настоящее время доступны исправления микрокода для некоторых продуктов, подверженных вышеуказанной уязвимости:
- Все продукты ReadyNAS с операционными системами версий 4.1, 4.2, 5.x и 6.x
- Все продукты ReadyDATA
- R6400
- R6900P
- R7000P
- R7900P
- R8000P
Компания NETGEAR настоятельно рекомендует всем пользователям устройств, подверженных этой уязвимости, загрузить для своего продукта обновление микрокода с устраненной уязвимостью, делающей возможным удаленное выполнение кода, как только это обновление будет доступно.
Можно выполнить автоматическое обновление микрокода для многих моделей ReadyNAS, для чего следует войти в вашу систему ReadyNAS, дождаться появления всплывающего уведомления о наличии новой версии микрокода и подтвердить, что вы хотите выполнить обновление. Можно также выполнить обновление вручную с помощью указанных ниже действий.
Для обновления системы хранения данных ReadyNAS OS 6.x:
Следуйте инструкциям, приведенным в этой статье базы знаний: ReadyNAS OS 6: обновление микрокода.
Для обновления системы хранения данных ReadyDATA:
Следуйте инструкциям, приведенным в одной из следующих статей базы знаний:
- Порядок локального обновления микрокода системы хранения данных ReadyDATA
- Порядок удаленного обновления микрокода системы хранения данных ReadyDATA
Для обновления системы хранения данных ReadyNAS с микрокодом RAIDiator версий 4.2 или 5.x:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Документация.
- Нажмите на обозначение руководства по программному обеспечению для вашего продукта.
- Загрузите и установите новый микрокод в соответствии с инструкциями, приведенными в руководстве по программному обеспечению вашего продукта.
Файлы микрокода для загрузки доступны на странице поддержки в разделе Загрузка микрокода и программного обеспечения.
Для обновления системы хранения данных RAIDiator 4.1:
- Войдите в систему хранения RAIDiator 4.1.
- В главном меню FrontView выберите Система > Обновление > Удаленно.
- Нажмите Проверить обновления.
- Нажмите Выполнить обновление системы, а затем OK.
- После загрузки обновленного микрокода подтвердите, что хотите перезагрузить систему хранения данных.
- Подождите, пока система хранения завершит перезагрузку.
Микрокод обновлен.
Для обновления микрокода роутера:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В области Текущие версии выберите ссылку для загрузки, начинающуюся со слова Микрокод.
- Нажмите Примечания к выпуску и, следуя инструкциям в примечаниях к выпуску, загрузите и установите новую версию микрокода.
Пока не вышла исправленная версия микрокода для вашего продукта, компания NETGEAR рекомендует выполнить одно из описанных ниже действий.
- Для всех пользователей, не имеющих необходимого уровня полномочий, отключите функцию записи на диски, к которым открыт общий доступ по протоколу совместного использования файлов SMB. Инструкции см. в статье Порядок изменения доступа для чтения и записи к USB-накопителю, подключенному к роутеру или шлюзу.
- Отключите все USB-устройства хранения, подключенные к роутеру или шлюзу. Это единственный вариант временного решения для N450/CG3000Dv2.
Риск удаленного выполнения кода сохраняется, если вы не выполните все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Компания NETGEAR продолжит исследовать эту проблему и обновит данную рекомендацию, как только появится дополнительная информация.
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.