ZUGEHÖRIGE CVE-ID: CVE-2021-34991
ZUGEHÖRIGE ZDI-ID: ZDI-CAN-14110
Erstveröffentlichung: 2021-11-09
NETGEAR ist sich einer Sicherheitsanfälligkeit im Vorfeld der Authentifizierung über einen Pufferüberlauf bewusst, die den Zugriff über Ihr lokales Netzwerk erfordert, um ausgenutzt werden zu können. NETGEAR hat Fehlerbehebungen für die Sicherheitslücke in den folgenden Produktmodellen veröffentlicht:
Repeater
- EX3700 in Firmware-Version 1.0.0.90 behoben
- EX3800 in Firmware-Version 1.0.0.90 behoben
- EX6120 in Firmware-Version 1.0.0.64 behoben
- EX6130 in Firmware-Version 1.0.0.44 behoben
Router
- R6400 in Firmware-Version 1.0.1.74 behoben
- R6400v2 in Firmware-Version 1.0.4.118 behoben
- R6700v3 in Firmware-Version 1.0.4.118 behoben
- R6900P in Firmware-Version 1.3.3.140 behoben
- R7000 in Firmware-Version 1.0.11.126 behoben
- R7000P in Firmware-Version 1.3.3.140 behoben
- R7100LG in Firmware-Version 1.0.0.72 behoben
- R7850 in Firmware-Version 1.0.5.76 behoben
- R7900P in Firmware-Version 1.4.2.84 behoben
- R7960P in Firmware-Version 1.4.2.84 behoben
- R8000 in Firmware-Version 1.0.4.76 behoben
- R8000P in Firmware-Version 1.4.2.84 behoben
- R8300 in Firmware-Version 1.0.2.154 behoben
- R8500 in Firmware-Version 1.0.2.154 behoben
- RAX15 in Firmware-Version 1.0.4.100 behoben
- RAX20 in Firmware-Version 1.0.4.100 behoben
- RAX200 in Firmware-Version 1.0.5.132 behoben
- RAX35v2 in Firmware-Version 1.0.4.100 behoben
- RAX38v2 in Firmware-Version 1.0.4.100 behoben
- RAX40v2 in Firmware-Version 1.0.4.100 behoben
- RAX42 in Firmware-Version 1.0.4.100 behoben
- RAX43 in Firmware-Version 1.0.4.100 behoben
- RAX45 in Firmware-Version 1.0.4.100 behoben
- RAX48 in Firmware-Version 1.0.4.100 behoben
- RAX50 in Firmware-Version 1.0.4.100 behoben
- RAX50S in Firmware-Version 1.0.4.100 behoben
- RAX200 in Firmware-Version 1.0.5.132 behoben
- RAX200 in Firmware-Version 1.0.5.132 behoben
- RAXE450 in Firmware-Version 1.0.8.70 behoben
- RAXE500 in Firmware-Version 1.0.8.70 behoben
- RS400 in Firmware-Version 1.5.1.80 behoben
- WNDR3400v3 in Firmware-Version 1.0.1.42 behoben
- WNR3500Lv2 in Firmware-Version 1.2.0.70 behoben
- XR300 in Firmware-Version 1.0.3.66_HOTFIX behoben
DSL-Modem-Router:
- D6220 in Firmware-Version 1.0.0.76 behoben
- D6400 in Firmware-Version 1.0.0.108 behoben
- D7000v2 in Firmware-Version 1.0.0.74 behoben
- DGN2200v4 in Firmware-Version 1.0.0.126 behoben
AirCards
- DC112A in Firmware-Version 1.0.0.62 behoben
Kabelmodems
- CAX80 in Firmware-Version 2.1.3.5 behoben
NETGEAR entwickelt und testet zusätzliche Firmware-Fixes, die wir veröffentlichen werden, sobald sie verfügbar sind.
NETGEAR rät Ihnen dringend, die aktuelle Firmware so bald wie möglich herunterzuladen.
So laden Sie die neueste Firmware für Ihr NETGEAR Produkt herunter:
- Besuchen Sie den NETGEAR Support.
- Geben Sie im Suchfeld Ihre Modellnummer ein, und wählen Sie im Dropdown-Menü Ihr Modell aus, sobald es angezeigt wird.
Wenn das Dropdown-Menü nicht angezeigt wird, stellen Sie sicher, dass Sie die Modellnummer korrekt eingegeben haben, oder wählen Sie eine Produktkategorie aus, um nach Ihrem Produktmodell zu suchen. - Klicken Sie auf Downloads.
- Wählen Sie unter Aktuelle Versionenden ersten Download aus, dessen Titel mit Firmware Versionbeginnt.
- Klicken Sie auf Versionshinweise.
- Befolgen Sie die Anweisungen in den Versionshinweisen, um die neue Firmware herunterzuladen und zu installieren.
Für die folgenden Kabelprodukte wird die neue Firmware von Ihrem Internetdienstanbieter freigegeben, nachdem sie von NETGEAR an sie freigegeben wurde: Firmware-Fixes für die folgenden Kabelprodukte wurden für alle Dienstanbieter veröffentlicht:
- CAX80
Die aktuelle Firmware-Version für Ihr Kabelprodukt finden Sie unter wie ist die aktuelle Firmware-Version meines NETGEAR-Kabelmodems oder -Modemrouters?.
Um die aktuelle Firmware-Version Ihres Kabelprodukts zu überprüfen, befolgen Sie die Schritte in diesem Knowledge Base-Artikel: Wie kann ich die Firmware-Version meines Kabelmodems oder Modemrouters anzeigen?.
Sicherheits-Hotfixes
Sicherheits-Hotfixes sind Fixes, die zusätzlich zu vorhandener vollständig getesteter Firmware angewendet werden. Durch die Veröffentlichung von Hotfixes kann NETGEAR vorhandene Produkte schnell aktualisieren und den Firmware-Verifizierungsprozess rationalisieren, ohne vollständige Regressionstests durchzuführen. Diese Hotfixes sind auf bestimmte Sicherheitsprobleme ausgerichtet und sollten minimale Auswirkungen auf andere Bereiche des Produkt-Codes haben. Daher erwarten wir nicht, dass die Installation des Hotfixes den regulären Betrieb Ihres Produkts beeinträchtigt. Obwohl unser Testprozess vor der Bereitstellung nicht darauf hindeutet, dass diese Hotfixes die Geräteoperabilität beeinträchtigen würden, da vollständige Regressionstests für endgültige Firmware-Korrekturen reserviert sind, empfehlen wir unseren Benutzern immer, ihre Geräte nach der Installation eines Firmware-Hotfixes genau zu überwachen.
Haftungsausschluss
Dieses Dokument wird auf der Basis „wie vorgelegt“ bereitgestellt und impliziert keine Garantie oder Gewährleistung, einschließlich der Gewährleistung der Marktgängigkeit und der Eignung für einen bestimmten Zweck. Ihre Nutzung der Informationen in diesem Dokument oder der mit dem Dokument verknüpften Materialien erfolgt auf eigenes Risiko. NETGEAR behält sich das Recht vor, dieses Dokument jederzeit zu ändern oder zu aktualisieren. NETGEAR wird dieses Dokument aktualisieren, sobald neue Informationen verfügbar sind.
Wenn Sie die empfohlenen Schritte nicht wie beschrieben durchführen, besteht weiterhin die Sicherheitslücke durch Pufferüberlauf vor Authentifizierung. NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch das Ausführen der Empfehlungen in dieser Mitteilung hätten vermieden werden können.
Danksagung
Erster Bericht: Anonymous arbeitet mit der Trend Micro Zero Day Initiative zusammen
Zusätzlicher Bericht: GRIMM
Common Vulnerability Scoring System
Bewertung: Hoch
Ergebnis: 8.8
VEKTOR: AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Best Practices für die Aktualisierung der Firmware
Wir empfehlen, dass Sie Ihre NETGEAR-Geräte mit der neuesten Firmware auf dem neuesten Stand halten. Firmware-Updates enthalten Sicherheitskorrekturen, Fehlerbehebungen und neue Funktionen für Ihre NETGEAR-Produkte.
Wenn Ihr Produkt von einer unserer Apps unterstützt wird, ist die Verwendung der App die einfachste Möglichkeit, Ihre Firmware zu aktualisieren:
- Orbi Produkte: NETGEAR App Orbi
- NETGEAR WLAN Router: NETGEAR Nighthawk App
- Einige NETGEAR Business-Produkte: NETGEAR-Insight-App (Firmware-Updates über die App sind nur für Insight-Abonnenten verfügbar)
Wenn Ihr Produkt nicht von einer unserer Apps unterstützt wird, können Sie Ihre Firmware immer manuell aktualisieren, indem Sie den Anweisungen in der Bedienungsanleitung Ihres Produkts, den Versionshinweisen für die Firmware oder der Support-Seite Ihres Produkts folgen. Weitere Informationen finden Sie unter wo finde ich Informationen zu meinem NETGEAR-Produkt?.
Kontakt
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.com/about/security/.
Änderungsübersicht
2021-11-09: Veröffentlichung als Ratgeber
2021-11-11: CVE -ID hinzugefügt
2021-11-18: Die Einführungssprache wurde aktualisiert
2021-11-19: Tippfehler korrigiert
2021-12-20: Firmware für EX6130 korrigiert
2022-1-4: Aktualisierte Quittierungen