Идентификатор рекомендации: NETGEAR-PVA-2015-001
CVE: в настоящее время недоступно (MITRE проинформировано)
Обновленная дата отчета: 2015-03-24
Состояние: ожидается отзыв
Редакция: 2
Обзор
Специалист в сфере безопасности обнаружил уязвимость в некоторых беспроводных роутерах NETGEAR. Уязвимость существует, когда включена функция удаленного управления.
Все роутеры NETGEAR поставляются с выключенной по умолчанию функцией удаленного управления. Потенциальный злоумышленник может использовать эту уязвимость, чтобы получить информацию от устройства, отправив запрос, не требующий аутентификации. Следующие типы данных могут быть раскрыты: пароль администратора, серийный номер устройства, сведения о беспроводной сети (пароль и данные о подключенных клиентах). Для получения дополнительной информации об этой уязвимости перейдите по ссылке: http://seclists.org/fulldisclosure/2015/Feb/56
Продукты, подверженные этой уязвимости
- AC1450
- C6300
- D500
- D1500
- D3600
- D6000
- D6100
- D6200
- D6200B
- D6300B
- D6300
- DGN1000v3
- DGN2200v1
- DGN2200v3
- DGN2200V4
- DGN2200Bv3
- DGN2200Bv4
- DGND3700v1
- DGND3700v2
- DGND3700Bv2
- JNR1010v1
- JNR1010v2
- JNR3300
- JR6100
- JR6150
- JWNR2000v5
- R2000
- R6050
- R6100
- R6200
- R6200v2
- R6220
- R6250
- R6300
- R6300v2
- R6700
- R7000
- R7900
- R7500
- R8000
- WGR614v10
- WNR1000v2
- WNR1000v3
- WNR1000v4
- WNR2000v3
- WNR2000v4
- WNR2000v5
- WNR2200
- WNR2500
- WNR3500Lv2
- WNDR3400v2
- WNDR3400v3
- WNDR3700v3
- WNDR3700v4
- WNDR3700v5
- WNDR4300
- WNDR4300v2
- WNDR4500v1
- WNDR4500v2
- WNDR4500v3
Рекомендации.
- Убедитесь, что установлены следующие параметры:
- Функция обеспечения безопасности сети WiFi включена; это позволяет предотвратить доступ несанкционированных устройств к сети. На роутерах и шлюзах эта функция включена по умолчанию.
- Функция удаленного управления выключена; это позволяет предотвратить доступ несанкционированных устройств к вашей сети из сети WAN. Эта функция выключена по умолчанию.
- В уведомлении от компании NETGEAR, отправленном по электронной почте, содержатся сведения о публикации новой версии микрокода, в которой устранена эта уязвимость. Если ваше устройство еще не зарегистрировано для получения уведомлений, перейдите по ссылке: https://my.netgear.com/registration/login.aspx
Мы ценим, что вы сообщаете нам о проблемах, связанных с обеспечением безопасности. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы с системой безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Адрес электронной почты security@netgear.com больше не используется для приема сообщений, и отправляемые на него сообщения больше не отслеживаются.