NETGEAR 发现了允许未经授权的网页将表单输入直接传递至命令行界面的安全问题 CVE-2016-6277(之前定名为 VU #582384)。 远程攻击者可能会注入任意命令,而随后系统会执行这些命令。
NETGEAR 对最新固件版本进行了测试,验证其所有现有 WiFi 路由器产品组合是否存在此漏洞。 NETGEAR 确认仅以下型号受到影响。
NETGEAR 对以下产品进行测试后,确认其存在安全隐患:
现已提供了所有产品的正式固件修复版本。
- R6250
- R6400
- R6700
- R6900
- R7000
- R7100LG
- R7300DST
- R7900
- R8000
- D6220
- D6400
D7000 先前已被列入受此安全漏洞影响的产品之中。 然而,经过测试,NETGEAR 确认 D7000 未受此命令注入漏洞的影响。
已针对所有受影响型号发布正式固件版本。 即使您已下载针对您产品型号的测试版固件修复,NETGEAR 依然强烈建议所有用户尽快下载使用正式版。 如果您不将固件升级至正式版,受此命令注入漏洞攻击的可能性仍然存在。
如需下载正式固件版本,修复命令注入漏洞,请访问相应型号的固件发布页面并按照说明操作:
对于本可通过按照此通知建议升级至正式固件版本避免的任何后果,NETGEAR 概不负责。
我们非常欢迎您向我们提出任何安全问题,并对此高度重视。NETGEAR 持续监控已知和未知威胁。积极主动而非被动地应对新出现的安全问题,是 NETGEAR 产品支持的基础。
NETGEAR 的使命是成为创新互联世界的领导者。 为了达成这一使命,我们努力赢得那些将 NETGEAR 产品用于连接的客户的信任,并竭力维护这种信任。
如需报告安全漏洞,请访问 https://bugcrowd.com/netgear。
如果您是 NETGEAR 用户,且需要安全方面的支持,您可以通过 techsupport.security@netgear.com 联系 NETGEAR 客户支持。
如有其他问题,请访问 http://www.netgear.com/about/security/。
电子邮箱 security@netgear.com 将不再接收信息,NETGEAR 也不会再对其进行主动监控。