Компании NETGEAR известно об уязвимости, связанной с вводом команд после аутентификации на некоторых роутерах и модемах-роутерах.
Компания NETGEAR настоятельно рекомендует как можно скорее загрузить новейшую версию микрокода. В настоящее время доступны исправления микрокода для следующих продуктов, подверженных вышеуказанной уязвимости:
- D8500 c версией микрокода 1.0.3.28 или более ранними версиями
- R6400 c версией микрокода 1.0.1.22 или более ранними версиями
- R6400v2 с версией микрокода 1.0.2.18 или более ранними версиями
- R8300 c версией микрокода 1.0.2.94 или более ранними версиями
- R8500 c версией микрокода 1.0.2.94 или более ранними версиями
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В области Текущие версии выберите ссылку для загрузки, начинающуюся со слова Микрокод.
- Нажмите Примечания к выпуску.
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
Исправление микрокода еще недоступно для следующего продукта, подверженного вышеуказанной уязвимости:
- R6100 c версией микрокода 1.0.1.12 или более ранними версиями
Пока не выйдет исправленная версия микрокода для вашего продукта, компания NETGEAR рекомендует реализовать временное решение, описанное в этой рекомендации.
Для выключения удаленного управления выполните следующие действия:
- На компьютере, подключенном к вашей домашней сети, в адресной строке браузера введите http://www.routerlogin.net и нажмите клавишу Enter.
- Введите имя пользователя и пароль администратора и нажмите кнопку OK.
Если после начальной настройки роутера вы не изменяли имя пользователя и пароль, то используйте имя пользователя admin и пароль password. - В меню Дополнительно выберите пункт Удаленное управление.
- Если установлен флажок Включить удаленное управление, снимите его.
- Если функция удаленного управления была включена, нажмите кнопку Применить, чтобы сохранить внесенные изменения.
В противном случае нажмите кнопку Отмена.
Компания NETGEAR обновит данную рекомендацию, как только появится дополнительная информация.
Отказ от ответственности
Уязвимость, связанная с вводом команд, сохраняется, если вы не выполните все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Благодарности
Благодарим Мартина Рахманова (Martin Rakhmanov) из Trustwave за сообщение об этой уязвимости системы безопасности.
Common Vulnerability Scoring System Vector
CVSS:3.0/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Контакты
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Если у вас возник другой вопрос, перейдите по ссылке http://www.netgear.com/about/security/
Журнал изменений
18.08.2017: опубликованные рекомендации
31.08.2017: измененная новейшая версия микрокода, подверженного данной уязвимости, для R6400v2 с 1.0.2.32 по 1.0.2.18.