在此报告的原始版本以及 Encripto 安全报告中,此问题被错误地判定为可能会被“远程攻击者”利用。事实上,如果攻击者想要利用此漏洞,他必须与交换机处于同一本地子网中。
NETGEAR 发现了一个安全问题:使用您本地网络的攻击者能够读取某些型号的 ProSAFE 百兆和千兆交换机的启动配置文件,包括加密管理员凭据。使用这些管理员凭据,攻击者可以修改交换机设置。
此漏洞影响了以下产品:
- 运行固件版本 5.0.2.42 或更早版本的 FS728TPv2
- 固件版本为 5.4.2.25 或更早版本的 GS108Tv2
- 固件版本为 5.4.2.25 或更早版本的 GS110TP
- 固件版本为 5.4.2.25 或更早版本的 GS716Tv2
- 固件版本为 5.4.2.25 或更早版本的 GS724Tv3
- 固件版本为 5.4.2.25 或更早版本的 GS748Tv4
- 固件版本为 5.4.2.25 或更早版本的 GS510TP
- 固件版本为 5.3.0.26 或更早版本的 GS728TPS
- 固件版本为 5.3.0.26 或更早版本的 GS752TPS
- 固件版本为 5.3.0.26 或更早版本的 GS752TS
- 固件版本为 5.3.0.26 或更早版本的 GS728TS
- 固件版本为 6.1.0.27 或更早版本的 GS728TXS
- 固件版本为 6.1.0.27 或更早版本的 GS752TXS
所有受影响产品均可进行固件修复。NETGEAR 强烈建议所有受影响的用户在新版固件发布后尽快升级。
如需下载修复了启动配置文件漏洞的固件更新:
- 请访问 NETGEAR 下载中心。
- 在搜索选项下,选中固件/软件旁边的复选框。
- 在搜索框中输入型号,然后单击放大镜。
- 在下拉菜单中选择您的型号。
如果未显示下拉菜单,请确保您输入的型号正确,或使用产品明细查找您的型号。 - 单击列表最顶端的最新固件版本。
一旦您选择下载的目标路径后,固件便开始下载。
请确保您下载的是标记为固件版本的文件,而非标记为应用程序或软件应用的文件。版本说明页面的标题始终以“固件版本”字样开始。
- (可选)如需查看固件版本的版本说明,请单击版本说明。
- 将下载的新固件解压到容易找到的位置,比如桌面。
- 按照产品使用手册上的说明安装新固件。产品使用手册可以在下载中心的文档类中下载。
如果您未下载修复了启动配置文件漏洞的固件,您本地网络上的攻击者仍有可能更改您 ProSAFE 智能交换机的设置。对于本可通过按照此通知建议升级固件避免的任何后果,NETGEAR 概不负责。
我们非常欢迎您向我们提出任何安全问题,并对此高度重视。NETGEAR 持续监控已知和未知威胁。积极主动而非被动地应对新出现的安全问题,是 NETGEAR 产品支持的基础。
NETGEAR 的使命是成为创新互联世界的领导者。为了达成这一使命,我们努力赢得那些将 NETGEAR 产品用于连接的客户的信任,并竭力维护这种信任。
如需报告安全漏洞,请访问 https://bugcrowd.com/netgear。
如果您是 NETGEAR 用户,需要安全方面的支持,您可以通过 techsupport.security@netgear.com 联系 NETGEAR 客户支持。
其他问题,请访问 http://www.netgear.com/about/security/。
电子邮箱 security@netgear.com 将不再接收信息,NETGEAR 也不会再对其进行主动监控。