Zugeordnete CVE-IDs: CVE-2019-5016; CVE-2019-5017
NETGEAR hat Firmware-Fixes oder Hotfixes für Sicherheitsrisiken durch die Offenlegung nicht authentifizierter NetUSB-Remote-Kernel-Informationen und durch willkürliches Auslesen von Speichern auf den folgenden Produktmodellen veröffentlicht:
- D6000 mit einer Firmware-Version vor v1.0.0.78
- D6400 mit einer Firmware-Version vor v1.0.0.88
- D7800 mit einer Firmware-Version vor v1.0.1.56
- DC112A mit einer Firmware-Version vor v1.0.0.44
- EX6200 mit einer Firmware-Version vor v1.0.3.90
- EX6200v2 mit einer Firmware-Version vor v1.0.1.78
- EX8000 mit einer Firmware-Version vor v1.0.1.202
- R6250 mit einer Firmware-Version vor v1.0.4.38_BETA
- R6400 mit einer Firmware-Version vor v1.0.1.50
- R7300DST mit einer Firmware-Version vor v1.0.0.74_BETA
- R7500v2 mit einer Firmware-Version vor v1.0.3.41_BETA
- R7800 mit einer Firmware-Version vor v1.0.2.63_BETA
- R7900 mit einer Firmware-Version vor 1.0.3.14_10.0.40_BETA
- R8000 mit einer Firmware-Version vor 1.0.4.38_10.1.59_BETA
- R8900 mit einer Firmware-Version vor v1.0.4.36_BETA
- R9000 mit einer Firmware-Version vor v1.0.4.36_BETA
- WNDR4300v2 mit einer Firmware-Version vor v1.0.0.60_BETA
- WNDR4500v3 mit einer Firmware-Version vor v1.0.0.60_BETA
- XR500 mit einer Firmware-Version vor v2.3.2.56
- XR700 mit einer Firmware-Version vor v1.0.1.18_BETA
Die Firmware-Versionen, die in „_BETA“ enden, sind Sicherheits-Hotfixes. Sicherheits-Hotfixes sind Beta-Firmware, die außerhalb der normalen Entwicklungs- und Testprozesse erstellt wurde. Die Hotfixes beheben zwar die oben genannten Sicherheitslücken, können aber u. U. den regulären Betrieb Ihrer Geräte beeinträchtigen. Obwohl wir in unseren Tests vor der Bereitstellung keine Hinweise darauf gefunden, dass diese Hotfixes die Gerätebetriebsfähigkeit beeinträchtigen, empfehlen wir unseren Benutzern immer, ihr Gerät nach der Installation des Firmware-Hotfixes genau zu überwachen.
NETGEAR rät Ihnen dringend, die aktuellen Firmware-Fixes oder Hotfixes für Ihr Gerät so bald wie möglich herunterzuladen.
So laden Sie die neueste Firmware für Ihr NETGEAR Produkt herunter:
- Besuchen Sie den NETGEAR Support.
- Geben Sie im Suchfeld Ihre Modellnummer ein, und wählen Sie im Dropdown-Menü Ihr Modell aus, sobald es angezeigt wird.
Wenn das Dropdown-Menü nicht angezeigt wird, stellen Sie sicher, dass Sie die Modellnummer korrekt eingegeben haben, oder wählen Sie eine Produktkategorie aus, um nach Ihrem Produktmodell zu suchen. - Klicken Sie auf Downloads.
- Wählen Sie unter Aktuelle Versionen den Download aus, dessen Titel mit Firmware Version beginnt.
- Klicken Sie auf Versionshinweise.
- Befolgen Sie die Anweisungen in den Versionshinweisen, um die neue Firmware herunterzuladen und zu installieren.
NETGEAR aktualisiert diesen Hinweis, sobald weitere Informationen verfügbar sind.
Haftungsausschluss
Dieses Dokument wird auf der Basis „wie vorgelegt“ bereitgestellt und impliziert keine Garantie oder Gewährleistung, einschließlich der Gewährleistung der Marktgängigkeit und der Eignung für einen bestimmten Zweck. Ihre Nutzung der Informationen in diesem Dokument oder der mit dem Dokument verknüpften Materialien erfolgt auf eigenes Risiko. NETGEAR behält sich das Recht vor, dieses Dokument jederzeit zu ändern oder zu aktualisieren. NETGEAR wird dieses Dokument aktualisieren, sobald neue Informationen verfügbar sind.
Sicherheitsrisiken durch die Offenlegung nicht authentifizierter NetUSB-Remote-Kernel-Informationen und durch willkürliches Auslesen von Speichern bleiben bestehen, wenn Sie nicht alle oben genannten empfohlenen Schritte ausführen oder den Firmware-Hotfix nicht herunterladen und installieren. NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch das Ausführen der Empfehlungen in dieser Mitteilung hätten vermieden werden können.
Danksagung
Cisco Talos
Vektor des Common Vulnerability Scoring System
CVSS-v3-Wertung: High
CVSS v3 Base Score: 8,8
Vektor: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Kontakt
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.com/about/security/.
Änderungsübersicht
14.06.2019: Hinweis veröffentlicht
28.08.2019
- Die folgenden zusätzlichen behobenen Produkte wurden dem Hinweis hinzugefügt: D6000, D6400, D7800, DC112A, EX6200, EX6200v2, EX8000, R6250, R6400, R7300, R7500v2, R7800, R8900, R9000, WNDR4300v2, WNDR4500v3, XR500, XR700
- Titel geändert, um die zusätzlich betroffenen Modelle widerzuspiegeln
- Zusätzlicher Text, der darauf hinweist, dass es sich bei einigen Firmware-Aktualisierungen um Hotfixes handelt, bei anderen jedoch nicht