Связанные коды CVE: нет
Компании NETGEAR известно об уязвимости, связанной с раскрытием закрытого ключа сертификата безопасности транспортного уровня (TLS), для следующих моделей продуктов:
- R8900
- R9000
- RAX120
- XR700
Эти продукты используют сертификаты, подписанные центром сертификации, для обеспечения безопасного доступа HTTPS к веб-интерфейсу маршрутизатора. При попытке доступа к веб-интерфейсу роутера с помощью HTTPS может появиться сообщение об ошибке или предупреждение сертификата безопасности.
Компания NETGEAR выпустила исправления для следующих моделей продуктов, подверженных уязвимости:
- R8900
- R9000
Простые исправления системы безопасности — это бета-версии микрокода, разработанные и протестированные не в рамках стандартных процедур. Несмотря на то что эти простые исправления позволяют устранить указанные выше уязвимости системы безопасности, они могут негативно повлиять на работу устройства. Хотя тестирование перед развертыванием не показало, что эти простые исправления негативно повлияют на работу устройства, мы всегда советуем пользователям пристально наблюдать за работой устройства после установки простого исправления микрокода.
Компания NETGEAR настоятельно рекомендует как можно скорее загрузить новейшие исправления микрокода для указанных моделей устройств.
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В области Текущие версии выберите ссылку для загрузки, начинающуюся со слова Микрокод.
- Нажмите Примечания к выпуску.
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
При входе в маршрутизатор после установки нового исправления микропрограммы веб-браузер может отобразить предупреждение системы безопасности. Это стандартное предупреждение, которое отображается в браузере при обнаружении самозаверяющего сертификата безопасности. Дополнительные сведения см. в разделе при попытке входа в роутер NETGEAR Nighthawk в браузере отображается предупреждение о безопасности. Что делать? .
Компания NETGEAR планирует как можно скорее выпустить исправления для оставшихся продуктов, подверженных уязвимости.
NETGEAR рекомендует выполнять процедуры, описанные в разделе "Временные решения" данного выпуска советов по безопасности, до тех пор, пока не будет доступно исправление микропрограммы для вашего продукта.
NETGEAR обновит эти советы, когда станет доступна дополнительная информация.
Временное решение
NETGEAR рекомендует использовать один из следующих методов обхода, пока не будет доступно исправление микропрограммы для вашего продукта:
- Используйте приложение NETGEAR Nighthawk .
- Вместо использования HTTPS войдите в веб-интерфейс маршрутизатора с помощью HTTP: http://routerlogin.com .
Отказ от ответственности
Настоящий документ предоставляется 'как есть' и не подразумевает никаких гарантий или заверений, в том числе гарантий товаропригодности или соответствия определенной цели. Использование вами информации из данного документа или материалов, на которые представлены ссылки в данном документе, осуществляется исключительно на ваш собственный риск. Компания NETGEAR сохраняет за собой право изменять или обновлять настоящий документ в любое время. Компания NETGEAR будет обновлять данный документ по мере поступления новой информации.
Уязвимость раскрытия закрытого ключа сертификата TLS сохраняется, если не выполнить все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Благодарности
Нет
Common Vulnerability Scoring System Vector
Уровень опасности по CVSS v3: высокий
Оценка по CVSS v3: 7.5
Вектор: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Контактная информация
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Если у вас возник другой вопрос, перейдите по ссылке http://www.netgear.com/about/security/
Журнал изменений
2020-01-24:
- Добавлены исправления для R8900 и R9000
- Добавлено объяснение исправлений безопасности
- Добавлены инструкции по загрузке встроенного по
- Добавлено примечание о предупреждениях безопасности, связанных с самозаверенными сертификатами
- Уточнена формулировка раздела «методы обхода»
- Добавлен отказ от ответственности за выполнение рекомендаций NETGEAR
2020-01-20: Публикация рекомендаций