Tillhörande CVE IDS:
- CVE-2017-13077
- CVE-2017-13078
- CVE-2017-13079
- CVE-2017-13080
- CVE-2017-13081
- CVE-2017-13082
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
Tillhörande CERT/CC VU-nr: VU#228519
NETGEAR är medvetna om WPA-2-säkerhetsproblemet (så kallade KRACK-attacker) som påverkar NETGEARs produkter som ansluter till WiFi-nätverk som klienter. Denna sårbarhet kan möjligtvis utnyttjas under följande förhållanden:
- Dina enheter är endast sårbara om en angripare har fysisk åtkomst till och är inom trådlöst räckhåll för ditt trådlösa nätverk.
- Routrar och gateways påverkas bara i bryggläge (vilket inte är aktiverat som standard och inte används av de flesta kunder). En WPA-2-anslutning initieras bara av en router i bryggläge när du ansluter eller återansluter till en router.
- Extendrar, Arlo-kameror och satelliter berörs endast av en WPA-2-anslutning som startas när du ansluter eller återansluter till en router.
- Mobila hotspots påverkas bara när du använder WiFi-dataavlastning, vilket inte är aktiverat som standard.
Om dessa sårbarheter utnyttjas kan en angripare potentiellt utföra följande typer av attacker och mer:
- Avlyssna kommunikation mellan den berörda produkten och routern som den ansluts till.
- Kapa okrypterade webbsessioner (sessioner som inte använder HTTPS). Krypterad trafik, såsom sessioner på bankwebbplatser och Arlo-kameraflöden, förblir skyddad.
De här WPA-2-sårbarheterna berör följande produkter:
Arlo-kameror:
- ABC1000
- VMC3040
- VMC3040S
Orbi- och Orbi Pro WiFi-system:
- RBS50 med firmware-version 2.0.0.74 eller tidigare
- RBS40 med firmware-version 2.0.0.56 eller tidigare
- RBW30 med firmware-version 2.0.0.34 eller tidigare
- SRR60 och SRS60 med firmware-version 1.12.1.28 eller tidigare
Routrar och gateways (när de används i bryggläge):
- JR6150 med firmware-version 1.0.1.10 eller tidigare
- R6020 med firmware-version 1.0.0.18 eller tidigare
- R6050 med firmware-version 1.0.1.10 eller tidigare
- R6080 med firmware-version 1.0.0.18 eller tidigare
- R6100 med firmware-version 1.0.1.16 eller tidigare
- R6120 med firmware-version 1.0.0.30 eller tidigare
- R6220 med firmware-version 1.1.0.50 eller tidigare
- R6250 med firmware-version 1.0.4.14 eller tidigare
- R6700v2 med firmware-version 1.1.0.42 och tidigare
- R6800 med firmware-version 1.1.0.42 eller tidigare
- R6900 med firmware-version 1.0.1.30 och tidigare
- R7000 med firmware-version 1.0.9.12 eller tidigare
- R7500 med firmware-version 1.0.0.110 eller tidigare
- R7500v2 med firmware-version 1.0.3.16 och tidigare
- R7800 med firmware-version 1.0.2.36 eller tidigare
- R8300 med firmware-version 1.0.2.106 eller tidigare
- R8500 med firmware-version 1.0.2.106 eller tidigare
- R9000 med firmware-version 1.0.2.40 eller tidigare
WiFi Range Extender:
- EX2700 med firmware-version 1.0.1.20 eller tidigare
- EX3700 med firmware-version 1.0.0.62 eller tidigare
- EX3800 med firmware-version 1.0.0.62 eller tidigare
- EX6000 med firmware-version 1.0.0.20_1.0.11 eller tidigare
- EX6100v1 med firmware-version 1.0.2.16_1.1.130 eller tidigare
- EX6100v2 med firmware-version 1.0.1.50 eller tidigare
- EX6120 med firmware-version 1.0.0.30_1.0.20 eller tidigare
- EX6130 med firmware-version 1.0.0.16 eller tidigare
- EX6150v1 med firmware-version 1.0.0.32_1.0.68 eller tidigare
- EX6150v2 med firmware-version 1.0.1.50 eller tidigare
- EX6200v1 med firmware-version 1.0.3,76_1.1.111 eller tidigare
- EX6200v2 med firmware-version 1.0.1.50 eller tidigare
- EX6400 med firmware-version 1.0.1.60 eller tidigare
- EX7000 med firmware-version 1.0.0.50_1.0.101 eller tidigare
- EX7300 med firmware-version 1.0.1.60 eller tidigare
- PR2000 med firmware-version 1.0.0.18 eller tidigare
- WN2000RPTv3 med firmware-version 1.0.1.4 eller tidigare
- WN3000RPv3 med firmware-version 1.0.2.32 eller tidigare
- WN3100RPv2 med firmware-version 1.0.0.22 eller tidigare
WiFi-adaptrar:
- A6100 med firmware-version 1.0.0.32 eller tidigare
- A6210 med firmware-version 1.0.0.36 eller tidigare
- A7000 med firmware-version 1.0.0.11 eller tidigare
- WNA3100M med firmware-version 1.2.0.7 eller tidigare
- WNDA3100v3 med firmware-version 1.0.0.10 eller tidigare
Mobil hotspot
- AC810
- AC815
- MR1100
Trådlösa accesspunkter:
- WAC104 med firmware som är äldre än version 1.0.4.9
- WAC120 med firmware som är äldre än version 2.1.5
- WAC505 med firmware som är äldre än version 1.5.3.7
- WAC510 med firmware som är äldre än version 1.5.3.7
- WAC720 med firmware som är äldre än version 3.7.12.0
- WAC730 med firmware som är äldre än version 3.7.12.0
- WAC740, endast styrenhetshanterad
- WN370, endast styrenhetshanterad
- WN604 med firmware som är äldre än version 3.3.8
- WNAP210v2 med firmware som är äldre än version 3.7.7.0
- WNAP320 med firmware som är äldre än version 3.7.7.0
- WND930 med firmware som är äldre än version 2.1.3
- WNDAP350 med firmware som är äldre än version 3.7.7.0
- WNDAP360 med firmware som är äldre än version 3.7.7.0
- WNDAP380R, endast styrenhetshanterad
- WNDAP620 med firmware som är äldre än version 2.1.4
- WNDAP660 med firmware som är äldre än version 3.7.7.0
För närvarande finns det Firmware-korrigeringar tillgängliga för följande berörda produkter:
- EX2700
- EX3110
- EX3700
- EX3800
- EX6000
- EX6100
- EX6100v2
- EX6110
- EX6120
- EX6130
- EX6150v1
- EX6150v2
- EX6200
- EX6200v2
- EX6400
- EX7000
- EX7300
- EX8000
- R6100
- R6250
- R6300v2
- R6400
- R7800
- R8900
- R9000
- WAC104
- WAC120
- WAC505
- WAC510
- WAC720
- WAC730
- WAC740 (åtgärdas genom att uppdatera firmware i trådlös styrenhet)
- WN370 (åtgärdas genom att uppdatera firmware i trådlös styrenhet)
- WN604
- WN2000RPTv3
- WN3000RPv3
- WN3100RPv2
- WNAP210v2
- WNAP320
- WND930
- WNDAP350
- WNDAP360
- WNDAP380R (åtgärdas genom att uppdatera firmware i trådlös styrenhet)
- WNDAP620
- WNDAP660
För fristående accesspunkter uppdaterar du din accesspunkts firmware. För styrenhetshanterade accesspunkter uppdaterar du din trådlösa styrenhets firmware.
Den trådlösa styrenheten påverkas inte av sårbarheten eftersom trådlösa klienter inte ansluter direkt till styrenheten. Du måste dock uppdatera den trådlösa styrenhetens firmware så att styrenheten kan uppdatera de accesspunkter som den hanterar. NETGEAR har åtgärdat WPA-2-sårbarheter i den senaste versionen av firmware för följande trådlösa styrenhetsmodeller:
- WC7500 firmware-version 6.5.2.3
- WC7520 firmware-version 2.5.0.45
- WC7600v1 firmware-version 6.5.2.3
- WC7600v2 firmware-version 6.5.2.3
- WC9500 firmware-version 6.5.2.3
Så här gör du för att ladda ned den senaste firmware-versionen för din NETGEAR-produkt:
- Gå till NETGEARs Support.
- Börja skriva ditt modellnummer i sökfältet och välj sedan din modell från listrutan så snart som den dyker upp.
Om du inte ser en listruta kontrollerar du att du angav rätt modellnummer eller välj en produktkategori för att söka efter din produktmodell. - Klicka på Nedladdningar.
- Under Aktuella versioner väljer du nedladdningen vars rubrik börjar med Firmware-version.
- Klicka på Ladda ner.
- (Valfritt) Om du vill visa versionsinformation för den här firmware-versionen klickar du på Versionsinformation.
- Packa upp den nya firmware-versionen och lägg den på en lättillgänglig plats, t.ex. på skrivbordet.
- Följ instruktionerna för uppgradering av firmware i produktens användarhandbok, som finns på produktens supportsida under Användarhandböcker och dokumentation.
NETGEAR rekommenderar att du laddar ned senaste firmware så snart som möjligt.
För Arlo- och Orbi-produkter skickas firmware-uppdateringar automatiskt till dina enheter. Du behöver inte uppdatera firmware manuellt.
Tills en firmware-korrigering är tillgänglig för din produkt rekommenderar NETGEAR att du använder följande lösningar:
- För trådlösa routrar i bryggläge: inaktivera bryggläge eller stäng av bryggroutern. Mer information finns i produktens användarhandbok eller i någon av följande artiklar i kunskapsbasen:
- För mobila hotspots, med hjälp av WiFi-avlastningsfunktionen: inaktivera WiFi-avlastning. Mer information finns i produktens användarhandbok.
NETGEAR kommer att uppdatera det här tipset takt med att mer information blir tillgänglig.
Snabba säkerhetskorrigeringar
Snabba säkerhetskorrigeringar är beta-firmware som skapats utanför normal utveckling och testprocesser. Snabbkorrigeringarna åtgärdar säkerhetsproblem, men kan påverka enheternas vanliga funktion negativt.
Snabba säkerhetskorrigeringar (beta-firmware) är för närvarande tillgängliga för följande berörda produkter:
- SRR60 och SRS60 (Orbi Pro)
Så laddar du ned snabba säkerhetskorrigeringar för din Orbi Pro:
- Gå till https://kb.netgear.com/000049563/SRR60-SRS60-Firmware-Version-1-12-1-34-Hot-Fix.
- Klicka på varje firmware-fil för att ladda ned den till datorn.
- Packa upp firmware-filerna på en lättillgänglig plats, t.ex. på skrivbordet.
- Följ instruktionerna för uppdatering av firmware på sidorna 77-78 i Orbi Pro-användarhandboken: http://www.downloads.netgear.com/files/GDC/SRK60/SRK60_UM_EN.pdf.
Friskrivning
WPA-2-sårbarheten kvarstår om du inte slutför alla de rekommenderade anvisningarna. NETGEAR ansvarar inte för eventuella konsekvenser som hade kunnat undvikas genom att följa rekommendationerna i detta meddelande.
Tackmeddelanden
Mathy Vanhoef (https://www.krackattacks.com/)
Common Vulnerability Scoring System
Betyg från CVSS v3: Medel
Poäng från CVSS v3: 6,8
CVSS v3 Vektor: AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Kontakt
Vi uppskattar att säkerhetsproblemen anmäls till oss. NETGEAR övervakar ständigt både kända och okända hot. För NETGEAR är det viktigt att vara proaktiv istället för reaktiv inför framväxande säkerhetsproblem.
När det gäller att ansluta världen till internet så är NETGEARs mål är att vara den innovativa ledaren. För att uppnå detta mål är vår strävan att få och bibehålla förtroendet hos dem som använder NETGEARs produkter för anslutning.
Om du vill rapportera ett säkerhetsproblem kan du gå till http://www.netgear.com/about/security/.
Om du är en NETGEAR-kund som har en säkerhetsrelaterad supportfråga kan du kontakta NETGEARs kundsupport på techsupport.security@netgear.com.
Revisionshistorik
2017-10-16: Meddelande publicerat
2017-10-16: Redigerad beskrivning av sårbarhet för skärpa
2017-10-16: Uppdaterad lista över berörda produkter
2017-10-25: WAC104 lades till i listan över fasta produkter
2017-11-3:
- SRS60 lades till i listan över berörda produkter
- Följande CVE-ID:n lades till:
- CVE-2017-13084
- CVE-2017-13086
- CVE-2017-13087
- CVE-2017-13088
2017-11-17:
- R6900, WAC740, WN370 och WNDAP380R lades till i listan över berörda produkter
- WAC740, WN370 och WNDAP380R lades till i listan över korrigerade produkter
- En förklaring av proceduren för uppdatering av styrenhetshanterade accesspunkter lades till
2017-11-21:
- SRR60 lades till i listan över berörda produkter
- Snabba säkerhetskorrigeringar och nedladdningsinstruktioner för SRR60 och SRS60 (Orbi Pro) lades till
- KRACK-attacker nämndes
2017-12-19:
La till följande 28 produkter till i listan över fasta produkter: EX2700, EX3110, EX3700, EX3800, EX6000, EX6100, EX6100v2, EX6110, EX6120, EX6130, EX6150v1, EX6150v2, EX6200, EX6200v2, EX6400, EX7000, EX7300, EX8000, R6100, R6250, R6300v2, R6400,R7800, R8900, R9000, WN2000RPTv3, WN3000RPv3, WN3100RPv2
2018-01-26: PR2000 lades till i listan över fasta produkter