Spoločnosť NETGEAR bola upozornená na bezpečnostný problém CVE-2016-6277 (predtým označený ako #582384), ktorý neoprávneným webovým stránkam umožňuje preniesť vstupný údaj formulára priamo do rozhrania príkazového riadka. Vzdialený útočník môže potenciálne vkladať ľubovoľné príkazy, ktoré systém následne vykoná.
Spoločnosť NETGEAR otestovala zraniteľnosť voči tejto chybe u najnovších verzií firmvéru celého svojho portfólia smerovačov, ktoré v súčasnosti predáva. Podľa poznatkov spoločnosti NETGEAR sú ňou ohrozené výhradne modely uvedené nižšie.
Spoločnosť NETGEAR otestovala nasledujúce produkty a potvrdila, že sú zraniteľné:
Pre všetky modely sú k dispozícii opravy produkčného firmvéru.
- R6250
- R6400
- R6700
- R6900
- R7000
- R7100LG
- R7300DST
- R7900
- R8000
- D6220
- D6400
Model D7000 bol predtým tiež na zozname modelov zasiahnutých touto chybou zabezpečenia. Spoločnosť NETGEAR však model D7000 testovala a potvrdila, že nie je postihnutý týmto rizikom zneužitia príkazov.
Produkčný firmvér je dostupný pre všetky zraniteľné modely. Aj v prípade, že ste si už do svojho modelu stiahli opravu beta pre firmvér, spoločnosť NETGEAR dôrazne odporúča všetkým používateľom stiahnuť si produkčný firmvér, hneď ako to bude možné. Ak si firmvér neinovujete na produkčnú verziu, budete sa aj naďalej vystavovať možnému riziku zneužitia príkazov.
Produkčný firmvér, ktorým sa odstráni riziko zneužitia príkazov, si môžete stiahnuť zo stránky, na ktorej bol vydaný firmvér pre váš model. Postupujte podľa pokynov:
Spoločnosť NETGEAR nenesie zodpovednosť za následky, ktorým bolo možné predísť aktualizovaním produkčného firmvéru podľa odporúčania uvedeného v tomto oznámení.
Vážime si, že nás upozorňujete na problémy so zabezpečením. Spoločnosť NETGEAR nepretržite monitoruje všetky známe aj neznáme hrozby. Vo veciach produktovej podpory koná spoločnosť NETGEAR už zo zásady radšej preventívne než neskoro.
Poslaním spoločnosti NETGEAR je byť inovatívnym lídrom v pripájaní sveta k internetu. Aby sme toto poslanie splnili, usilujeme sa získavať a udržiavať si dôveru tých, ktorí na pripojenie používajú produkty od spoločnosti NETGEAR.
Ak chcete nahlásiť bezpečnostné riziko, navštívte lokalitu https://bugcrowd.com/netgear.
Ak ste zákazníkom spoločnosti NETGEAR a máte obavy týkajúce sa bezpečnosti, môžete sa obrátiť na podporu pre zákazníkov spoločnosti NETGEAR prostredníctvom techsupport.security@netgear.com.
Všetky ostatné záležitosti nájdete na lokalite http://www.netgear.com/about/security/.
E-mailová adresa security@netgear.com už naďalej neprijíma správy a nie je aktívne monitorovaná.