ID de CVE asociados: CVE-2019-5016; CVE-2019-5017
NETGEAR ha publicado correcciones o revisiones de firmware para vulnerabilidades relacionadas con la seguridad de la lectura de memoria arbitraria y la divulgación de información de kernel remoto no autenticado de KCodes NetUSB en los siguientes modelos:
- D6000 con una versión de firmware anterior a v1.0.0.78
- D6400 con una versión de firmware anterior a v1.0.0.88
- D7800 con una versión de firmware anterior a v1.0.1.56
- DC112A con una versión de firmware anterior a v1.0.0.44
- EX6200 con una versión de firmware anterior a v1.0.3.90
- EX6200v2 con una versión de firmware anterior a v1.0.1.78
- EX8000 con una versión de firmware anterior a v1.0.1.202
- R6250 con una versión de firmware anterior a v1.0.4.38_BETA
- R6400 con una versión de firmware anterior a v1.0.1.50
- R7300DST con una versión de firmware anterior a v1.0.0.74_BETA
- R7500v2 con una versión de firmware anterior a v1.0.3.41_BETA
- R7800 con una versión de firmware anterior a v1.0.2.63_BETA
- R7900 con una versión de firmware anterior a 1.0.3.14_10.0.40_BETA
- R8000 con una versión de firmware anterior a 1.0.4.38_10.1.59_BETA
- R8900 con una versión de firmware anterior a v1.0.4.36_BETA
- R9000 con una versión de firmware anterior a v1.0.4.36_BETA
- WNDR4300v2 con una versión de firmware anterior a v1.0.0.60_BETA
- WNDR4500v3 con una versión de firmware anterior a v1.0.0.60_BETA
- XR500 con una versión de firmware anterior a v2.3.2.56
- XR700 con una versión de firmware anterior a v1.0.1.18_BETA
Las versiones de firmware que acaban en "_BETA" son revisiones de seguridad. Las revisiones de seguridad son versiones beta de firmware creados de forma independiente al desarrollo normal y los procesos de prueba. Aunque corrijan las vulnerabilidades mencionadas, podrían afectar al funcionamiento normal del dispositivo. Si bien nuestro proceso de prueba previo a la implementación no ha indicado que estas revisiones puedan afectar al funcionamiento del dispositivo, siempre animamos a nuestros usuarios a que supervisen el dispositivo después de instalar la revisión del firmware.
NETGEAR recomienda que descargue las correcciones o revisiones de firmware más recientes para estos modelos lo antes posible.
Para descargar el último firmware para tu producto NETGEAR:
- Visite el soporte técnico de NETGEAR.
- Comience a escribir su número de modelo en el cuadro de búsqueda y, a continuación, seleccione su modelo en el menú desplegable tan pronto como aparezca.
Si no ve ningún menú desplegable, asegúrese de que ha introducido el número de modelo correctamente o seleccione una categoría de producto para buscar el modelo de su producto. - Haga clic en Descargas.
- En Versiones actuales, seleccione la descarga cuyo título comience por Versión de firmware.
- Haga clic en Notas de la versión.
- Siga las instrucciones de las notas de la versión para descargar e instalar el nuevo firmware.
NETGEAR actualizará este aviso cuando haya más información disponible.
Renuncia
Este documento se proporciona "tal cual" y no implica ningún tipo de garantía, incluida la de comerciabilidad o idoneidad para un uso concreto. El uso de la información del documento o materiales a los que se hace referencia es responsabilidad del usuario. NETGEAR se reserva el derecho a cambiar o actualizar este documento en cualquier momento. NETGEAR actualizará este documento a medida que haya nueva información disponible.
Si no completa todos los pasos recomendados anteriormente o si no descarga e instala la revisión de firmware, persistirán las vulnerabilidades de seguridad de lectura de memoria arbitraria y de divulgación de información de kernel remoto no autenticado de KCodes NetUSB. NETGEAR no se hace responsable de ninguna consecuencia que pudiera haberse evitado en caso de seguir las recomendaciones de esta notificación.
Agradecimientos
Cisco Talos
Métricas de evaluación de vulnerabilidades (CVSS)
Clasificación de CVSS 3.0: alta
Puntuación de CVSS 3.0: 8,8
Vector: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Contacto
Agradecemos y valoramos que ponga en nuestro conocimiento cualquier problema de seguridad. NETGEAR supervisa constantemente las amenazas tanto conocidas como no conocidas, pues considera que es fundamental ser proactivo, en lugar de reactivo, ante problemas de seguridad emergentes.
NETGEAR tiene como objetivo ser el líder en innovación para conectar al mundo a Internet. Para conseguir este objetivo, nos esforzamos por lograr y mantener la confianza de aquellos que usan los productos NETGEAR por su conectividad.
Para informar sobre una vulnerabilidad de seguridad, visite https://bugcrowd.com/netgear.
Si es cliente de NETGEAR y tiene alguna duda relacionada con la seguridad, póngase en contacto con el servicio de atención al cliente de NETGEAR a través de techsupport.security@netgear.com.
Para cualquier otro problema, visite http://www.netgear.com/about/security/.
Historial de revisiones
14/06/2019: publicación del aviso
28/08/2019:
- Se han añadido los siguientes productos corregidos adicionales al aviso: D6000, D6400, D7800, DC112A, EX6200, EX6200v2, EX8000, R6250, R6400, R7300, R7500v2, R7800, R8900, R9000, WNDR4300v2, WNDR4500v3, XR500, XR700
- Se ha cambiado el título para reflejar los modelos afectados adicionales
- Se ha añadido texto para indicar que algunas actualizaciones del firmware son revisiones y otras no