此安全报告解决了以下 CVE 安全漏洞:CVE-2017-5679。
NETGEAR 发现了攻击者可以利用不安全时间戳找到路由器管理员密码的安全问题。 只有当攻击者可以访问内部网络或在路由器上启用远程管理时,才会出现此漏洞。
远程管理默认关闭,因此只有用户通过高级设置打开远程管理时,路由器才会出现安全隐患。
以下受影响产品现在可进行固件修复。 如需下载修复了密码漏洞的固件版本,请单击您机型的链接,然后访问固件版本页面查看说明:
此漏洞还影响了以下产品:
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
NETGEAR 计划为所有受影响产品发布修复不安全时间戳密码漏洞的固件更新版本。
在发布您产品的固件修复版本前,NETGEAR 建议您确保禁用您路由器的远程管理。 默认禁用远程管理。 有关更多信息,请参阅 http://www.netgear.com/support/ 处的产品用户手册。
如果您未完成所有建议步骤,则仍然可能存在密码暴露风险。 如因未按照此通知的建议操作造成的任何后果,NETGEAR 概不负责。
在有更多信息时,NETGEAR 将更新此知识库文章。
此漏洞由 Kevin Chung 发现. Kevin Chung 是 Canary Connect 的安全工程师,同时也是 CTFd (https://ctfd.io) 的创建人。CTFd 是一个热门开源 Capture The Flag 架构,用于教授学生和训练黑客。 之前,Kevin 在 Bishop Fox 参与渗透检查的工作。 他毕业于 NYU Poly 的 ISIS 实验室,在参与著名的 CSAW CTF 项目多年后,获得了计算机科学专业的学位。 他有一个博客,内容多与科学技术有关,网址为 https://blog.kchung.co。 也可以在 Twitter 上关注他:https://twitter.com/kchungco。
我们非常欢迎您向我们提出任何安全问题,并对此高度重视。 NETGEAR 持续监控已知和未知威胁。 积极主动而非被动地应对新出现的安全问题,是 NETGEAR 产品支持的基础。
NETGEAR 的使命是成为创新互联世界的领导者。 为了达成这一使命,我们努力赢得那些将 NETGEAR 产品用于连接的客户的信任,并竭力维护这种信任。
如需报告安全漏洞,请访问 https://bugcrowd.com/netgear。
如果您是 NETGEAR 用户,且需要安全方面的支持,您可以通过 techsupport.security@netgear.com 联系 NETGEAR 客户支持。
其他问题,请访问 http://www.netgear.com/about/security/。
电子邮箱 security@netgear.com 将不再接收信息,NETGEAR 也不会再对其进行主动监控。