Toto bezpečnostné upozornenie sa týka nasledujúceho rizika CVE: CVE-2017-6862.
Spoločnosť NETGEAR zaznamenala bezpečnostný problém, ktorý môže umožniť vzdialeným útočníkom obísť overenie totožnosti a vykonanie príkazov na niektorých modeloch smerovačov. Toto riziko vzniká v prípade, keď útočník využije pretečenie medzipamäte, aby získal prístup k webovému správcovskému rozhraniu smerovača a vykonal príkazy bez overenia totožnosti.
Toto riziko je možné využiť iba v prípade, keď má útočník prístup k internej sieti alebo keď je na smerovači povolená vzdialená správa. Vzdialená správa je predvolene vypnutá. Používatelia môžu vzdialenú správu zapnúť v rozšírených nastaveniach.
Toto riziko sa týka nasledujúcich produktov:
- WNR2000v3
- WNR2000v4
- WNR2000v5
- R2000
Spoločnosť NETGEAR vydala aktualizácie firmvéru, ktorými sa odstráni riziko neoprávneného vzdialeného vykonávania kódu v prípade všetkých ohrozených produktov.
Spoločnosť NETGEAR dôrazne odporúča všetkým používateľom, aby si čo najskôr prevzali aktualizáciu firmvéru odstraňujúcu toto riziko.
Ako si prevziať najnovší firmvér pre produkt NETGEAR:
- Navštívte centrum preberania spoločnosti NETGEAR.
- Pod vyhľadávacím poľom začiarknite políčko vedľa položky Firmvér/softvér.
- Do vyhľadávacieho poľa zadajte číslo modelu a kliknite na lupu.
- Z možností rozbaľovacej ponuky vyberte svoj model.
Ak sa rozbaľovacia ponuka nezobrazí, skontrolujte, či ste zadali správne číslo modelu, alebo model vyhľadajte v štruktúre produktov. - Kliknite na položku Poznámky k vydaniu pod najnovšou verziou firmvéru (je to verzia, ktorá je v zozname najvyššie).
Uistite sa, že zobrazujete poznámky k vydaniu verzie firmvéru a nie softvérovej pomôcky alebo aplikácie. Názov poznámok k vydaniu sa vždy začína slovami “Verzia firmvéru”.
- Podľa pokynov v poznámkach k vydaniu si prevezmite a nainštalujte nový firmvér.
V prípade nevykonania aktualizácie firmvéru možnosť neoprávneného vzdialeného vykonávania kódu pretrváva. Spoločnosť NETGEAR nenesie zodpovednosť za následky, ktorým bolo možné predísť aktualizovaním firmvéru podľa odporúčania uvedeného v tomto oznámení.
Toto riziko spoločnosti NETGEAR nahlásil Maxime Peterlin zo spoločnosti ON-X (https://www.on-x.com/).
Vážime si, že nás upozorňujete na problémy so zabezpečením. Spoločnosť NETGEAR nepretržite monitoruje všetky známe aj neznáme hrozby. Vo veciach produktovej podpory koná spoločnosť NETGEAR už zo zásady radšej preventívne než neskoro.
Poslaním spoločnosti NETGEAR je byť inovatívnym lídrom v pripájaní sveta k internetu. Aby sme toto poslanie splnili, usilujeme sa získavať a udržiavať si dôveru tých, ktorí na pripojenie používajú produkty od spoločnosti NETGEAR.
Ak chcete nahlásiť bezpečnostné riziko, navštívte lokalitu https://bugcrowd.com/netgear.
Ak ste zákazníkom spoločnosti NETGEAR a máte obavy týkajúce sa bezpečnosti, môžete sa obrátiť na podporu pre zákazníkov spoločnosti NETGEAR prostredníctvom techsupport.security@netgear.com.
Všetky ostatné záležitosti nájdete na lokalite http://www.netgear.com/about/security/.
E-mailová adresa security@netgear.com už naďalej neprijíma správy a nie je aktívne monitorovaná.