image

Netgear waarschuwt voor wachtwoordlek in routers

vrijdag 20 januari 2017, 16:34 door Redactie, 2 reacties

Netwerkfabrikant Netgear waarschuwt gebruikers voor een beveiligingslek in tal van routers en modems waardoor een aanvaller het beheerderswachtwoord van de webinterface kan achterhalen als de wachtwoordhersteloptie staat uitgeschakeld. In totaal zijn 31 modellen kwetsbaar.

Om de kwetsbaarheid uit te buiten moet een aanvaller toegang tot het interne netwerk hebben of moet beheer op afstand (remote management) staan ingeschakeld. Voor 18 modellen zijn er nu beveiligingsupdates online verschenen. Gebruikers moeten die nog wel zelf downloaden en installeren. Voor 13 andere routers en dsl-modems zijn geen updates beschikbaar, maar adviseert Netgear om een "workaround" toe te passen. Het gaat om het inschakelen van de wachtwoordhersteloptie en het uitschakelen van beheer op afstand.

Het beveiligingslek is aanwezig en gepatcht in de Netgear R8500, R8300, R7000, R6400, R7300, R7100LG, R6300v2, WNDR3400v3, WNR3500Lv2, R6250, R6700, R6900, R8000, R7900, WNDR4500v2, R6200v2, WNDR3400v2 en C6300. Voor de volgende modellen, waar het lek ook in aanwezig is, moeten eigenaren de workaround opvolgen: Netgear R6200v1, R6300v1, VEGN2610, AC1450, WNR1000v3, WNDR3700v3, WNDR4000, WNDR4500, D6400, D6220, D6300, D6300B en DGN2200Bv4.

Reacties (2)
21-01-2017, 00:26 door Anoniem
Allemaal uitgerust met GPL of LGPL -code van derde partij zo te zien.

http://www.downloads.netgear.com/files/GDC/2649_GPL.html
22-01-2017, 14:52 door Anoniem
Dit artikel is gedateerd op 20 januari 2017.

Hallo security.nl

Er wordt in dit artikel vermeld dat o.a in. de router R7000 dit veiligheidslek aanwezig is.

De link http://kb.netgear.com/30632/Web-GUI-Password-Recovery-and-Exposure-Security-Vulnerability volgend kom ik bij Netgear op de pagina met de titel 'Web GUI Password Recovery and Exposure Security Vulnerability' terecht. Daar vind ik een link naar een 'nieuwe' versie van de R7000 firmware versie die hiervoor gefixt is: 'Version 1.0.5.70' . Dit is echter een verouderde versie. De nieuwste firmware is 'Version 1.0.7.6' (met nieuwe security updates). Deze laatste firmware is uitgebracht begin december!

Ik vraag me dus af of dit artikel van jullie niet compleet verouderd en achterhaald is. (Ik heb alleen de R7000 gecheckt.)

Groet,
Klipper
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.