NETGEAR 发现了一个安全问题,会允许攻击者访问没有事先认证的某些型号的智能网管和全网管交换机的调试 URL。访问调试 URL 之后,攻击者可以在交换机上执行命令,如重置或重启交换机。如果交换机本身可以远程访问,这种攻击只能远程执行;对于大多数用户而言,防火墙会阻止局域网以外的访问。
此漏洞影响了以下产品:
- FS752TP 固件版本 5.4.2.19 及更早版本
- GS108Tv2 固件版本 5.4.2.29 及更早版本
- GS110TP 固件版本 5.4.2.29 及更早版本
- GS418TPP 固件版本 6.6.2.6 及更早版本
- GS510TLP 固件版本 6.6.2.6 及更早版本
- GS510TP 固件版本 5.04.2.27 及更早版本
- GS510TPP 固件版本 6.6.2.6 及更早版本
- GS716Tv2 固件版本 5.4.2.27 及更早版本
- GS716Tv3 固件版本 6.3.1.16 及更早版本
- GS724Tv3 固件版本 5.4.2.27 及更早版本
- GS724Tv4 固件版本 6.3.1.16 及更早版本
- GS728TPSB 固件版本 5.3.0.29 及更早版本
- GS728TSB 固件版本 5.3.0.29 及更早版本
- GS728TXS 固件版本 6.1.0.35 及更早版本
- GS748Tv4 固件版本 5.4.2.27 及更早版本
- GS748Tv5 固件版本 6.3.1.16 及更早版本
- GS752TPSB 固件版本 5.3.0.29 及更早版本
- GS752TSB 固件版本 5.3.0.29 及更早版本
- GS752TXS 固件版本 6.1.0.35 及更早版本
- M4200 固件版本 12.0.2.10 及更早版本
- M4300 固件版本 12.0.2.10 及更早版本
- M5300 固件版本 11.0.0.28 及更早版本
- M6100 固件版本 11.0.0.28 及更早版本
- M7100 固件版本 11.0.0.28 及更早版本
- S3300 固件版本 6.6.1.4 及更早版本
- XS708T 固件版本 6.6.0.11 及更早版本
- XS712T 固件版本 6.1.0.34 及更早版本
- XS716T 固件版本 6.6.0.11 及更早版本
所有受影响产品现在均可进行固件修复。NETGEAR 强烈建议您升级为此固件版本,这样可以尽快修复旁路认证和远程命令执行的安全漏洞。
如需下载修复远程命令执行漏洞的固件更新:
- 访问 NETGEAR 支持。
- 在搜索框中输入您的型号,然后从下拉菜单中选择您的型号。
如果未显示下拉菜单,请确保您输入的型号正确,或选择一个产品目录来查找您的产品型号。 - 单击下载。
- 在当前版本下,选择标题以固件版本开头的文本进行下载。
- 如果看到版本说明链接,请单击它,按照版本说明中的步骤下载和安装新固件。
- 如果未看到版本说明链接,或如果未在版本说明中看到指示,单击下载以下载新固件。
- 可以在用户指南和文档下的产品支持页面上找到软件管理指南或软件管理手册,按照上面的固件升级说明进行操作。
若不更新固件,旁路认证和远程命令执行的风险仍然存在。对于本可通过按照此通知建议升级固件避免的任何后果,NETGEAR 概不负责。
我们非常欢迎您向我们提出任何安全问题,并对此高度重视。NETGEAR 持续监控已知和未知威胁。积极主动而非被动地应对新出现的安全问题,是 NETGEAR 产品支持的基础。
NETGEAR 的使命是成为创新互联世界的领导者。为了达成这一使命,我们努力赢得那些将 NETGEAR 产品用于连接的客户的信任,并竭力维护这种信任。
如需报告安全漏洞,请访问 https://bugcrowd.com/netgear。
如果您是 NETGEAR 用户,且需要安全方面的支持,您可以通过 techsupport.security@netgear.com 联系 NETGEAR 客户支持。
其他问题,请访问 http://www.netgear.com/about/security/。