此安全报告解决了以下 CVE 安全漏洞:CVE-2016-10174、CVE-2016-10175 以及 CVE-2016-10176。
NETGEAR 发现了极少数情况下允许远程访问路由器(包括密码恢复和命令执行)的安全问题。当攻击者访问可以内部网络或路由器启用远程管理时,就会出现此漏洞。
远程管理默认关闭,因此只有用户通过高级设置打开远程管理时,路由器才会出现安全隐患。
此漏洞影响了以下产品:
- WNR2000v5
- WNR2000v4
- WNR2000v3
NETGEAR 已经发布了修复所有受影响产品的远程访问和命令执行漏洞的正式版固件更新。无论用户是否已下载测试版固件修复,NETGEAR 仍然强烈建议所有用户尽快更新至最新正式版固件。
如需下载修复了远程访问和命令执行漏洞的正式版固件,请单击下方的型号链接,并按固件版本页面的说明操作:
若不更新固件,远程访问和命令执行的风险仍然存在。对于本可通过按照此通知建议升级固件避免的任何后果,NETGEAR 概不负责。
我们非常欢迎您向我们提出任何安全问题,并对此高度重视。NETGEAR 持续监控已知和未知威胁。积极主动而非被动地应对新出现的安全问题,是 NETGEAR 产品支持的基础。
NETGEAR 的使命是成为创新互联世界的领导者。为了达成这一使命,我们努力赢得那些将 NETGEAR 产品用于连接的客户的信任,并竭力维护这种信任。
如需报告安全漏洞,请访问 https://bugcrowd.com/netgear。
如果您是 NETGEAR 用户,需要安全方面的支持,您可以通过 techsupport.security@netgear.com 联系 NETGEAR 客户支持。
其他问题,请访问 http://www.netgear.com/about/security/。
电子邮箱 security@netgear.com 将不再接收信息,NETGEAR 也不会再对其进行主动监控。