Компании NETGEAR известно о проблеме безопасности, которая может привести к раскрытию паролей для входа в веб-интерфейс при отключении функции восстановления пароля. Уязвимость возникает, если злоумышленник получает доступ к внутренней сети или если на роутере включена функция удаленного управления. По умолчанию функция удаленного управления выключена; пользователи могут включить удаленное управление на странице дополнительных настроек.
В настоящее время доступны исправления микрокода для перечисленных ниже устройств, подверженных вышеуказанной уязвимости. Чтобы загрузить версию микрокода, в которой устранена уязвимость, связанная с восстановлением пароля, перейдите по ссылке на страницу этой версии микрокода для своей модели роутера:
- R8500
- R8300
- R7000
- R6400
- R7300DST
- R7100LG
- R6300v2
- WNDR3400v3
- WNR3500Lv2
- R6250
- R6700
- R6900
- R8000
- R7900
- WNDR4500v2
- R6200v2
- WNDR3400v2
- D6220
- D6400
Кроме того, компания NETGEAR выпустила версию микрокода, в которой устранена уязвимость, связанная с восстановления пароля для входа в веб-интерфейс, для следующего кабельного модема-роутера:
- C6300
После того как ваш поставщик интернет-услуг получит от компании NETGEAR новую версию микрокода для C6300, он предоставит вам эту версию микрокода для кабельных устройств, основанных на C6300. Исправленная версия микрокода для C6300, 2.01.18, была предоставлена всем поставщикам услуг. Пока ваш поставщик услуг не предоставил вам эту исправленную версию микрокода, компания NETGEAR настоятельно рекомендует использовать процедуру, описанную в данной статье. Чтобы узнать текущую версию микрокода C6300, ознакомьтесь со следующей статьей в базе знаний и следуйте приведенным в ней инструкциям: Как узнать версию микрокода кабельного модема или модема-роутера?.
В компании NETGEAR представленные ниже устройства были протестированы и было подтверждено, что они не подвержены уязвимости, связанной с восстановлением пароля для входа в веб-интерфейс:
- V6510
Компания NETGEAR рекомендует использовать процедуру, описанную ниже в настоящей статье, для следующих продуктов, подверженных вышеуказанной уязвимости.
Модели роутеров и версии микрокода:
- R6200 v1.0.1.56_1.0.43
- R6300 v1.0.2.78_1.0.58
- VEGN2610 v1.0.0.14_1.0.12
- AC1450 v1.0.0.34_10.0.16
- WNR1000v3 v1.0.2.68_60.0.93
- WNDR3700v3 v1.0.0.38_1.0.31
- WNDR4000 v1.0.2.4_9.1.86
- WNDR4500 v1.0.1.40_1.0.68
Модели модемов-роутеров DSL и версии микрокода:
- D6300 v1.0.0.96
- D6300B v1.0.0.40
- DGN2200Bv4 v1.0.0.68
- DGN2200v4 v1.0.0.76
Если для вашего устройства с указанной уязвимостью нет обновления с соответствующим исправлением микрокода, то для устранения этой уязвимости компания NETGEAR настоятельно рекомендует выполнить следующие действия:
- Вручную включите функцию восстановления пароля на устройстве.
Дополнительная информация представлена на странице Настройка восстановления пароля администратора роутера. - Отключите функцию удаленного управления.
По умолчанию функция удаленного управления отключена. Для получения дополнительной информации см. руководство пользователя данного продукта на веб-странице по адресу: http://www.netgear.com/support/
Риск раскрытия пароля сохраняется, если вы не выполните оба шага. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Мы ценим, что вы сообщаете нам о проблемах, связанных с обеспечением безопасности. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы с системой безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Адрес электронной почты security@netgear.com больше не используется для приема сообщений, и отправляемые на него сообщения больше не отслеживаются.