У компании NETGEAR имеется информация об уязвимости в системе безопасности, связанной с выполнением команд и небезопасным доступом в корневой каталог FTP, которой подвержен модем-роутер DGN2200v4. Эта уязвимость позволяет злоумышленникам, имеющим пароль администратора роутера, вводить команды операционной системы, которые могут использоваться для получения доступа в систему роутера в обход его системы защиты и для изменения интернет-трафика, а также для доступа к файлам в корневом каталоге.
Обновленная версия микрокода для DGN2200v4, позволяющая устранить уязвимости, в настоящее время проходит тестирование. Компания NETGEAR планирует выпустить эту версию микрокода к концу ноября 2016 года.
До этого момента компания NETGEAR рекомендует предпринять следующие действия:
- Измените пароль администратора модема-роутера и храните его в надежном месте, чтобы уменьшить вероятность уязвимости, связанной с выполнением команд. Для изменения пароля войдите в систему управления модема-роутера, выберите Дополнительно > Администрирование > Установить пароль, введите данные в полях и нажмите кнопку Применить, чтобы сохранить изменения.
- Убедитесь, что сервис FTP на вашем модеме-роутере отключен. По умолчанию сервис FTP на модеме-роутере DGN2200v4 отключен. Для проверки настроек войдите в систему управления модема-роутера, выберите Дополнительно > USB-накопитель > Дополнительные настройки и убедитесь, что флажок FTP не установлен. Если этот флажок установлен, снимите этот флажок и нажмите кнопку Применить, чтобы сохранить изменения.
Для получения дополнительной информации о модеме-роутере DGN2200v4 см. руководство пользователя для данного продукта, которое доступно для загрузки по ссылке: http://www.downloads.netgear.com/files/GDC/DGN2200V4/DGN2200v4_UM_29Oct2015.pdf.
Примечание. Если рекомендуемые действия не будут выполнены, как описано, это потенциально позволит злоумышленникам, имеющим пароль администратора роутера, вводить команды операционной системы, которые могут использоваться для получения доступа в систему роутера в обход его системы защиты и для изменения интернет-трафика, а также для доступа к файлам в существующем корневом каталоге. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, изменив пароль администратора в соответствии с рекомендациями.
Компания NETGEAR обновит данную статью базы знаний, как только появится дополнительная информация.
Мы ценим, что вы сообщаете нам о проблемах, связанных с обеспечением безопасности. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы с системой безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Адрес электронной почты security@netgear.com больше не используется для приема сообщений, и отправляемые на него сообщения больше не отслеживаются.