ID CVE associés : CVE-2019-5016 ; CVE-2019-5017
NETGEAR a publié des correctifs du firmware pour la divulgation non authentifiée des informations du noyau distant de KCodes NetUSB et les failles de sécurité en matière de lecture de mémoire arbitraire sur les modèles de produits suivants :
- D6000 exécutant des versions du firmware antérieures à v1.0.0.78
- D6400 exécutant des versions du firmware antérieures à v1.0.0.88
- D7800 exécutant des versions du firmware antérieures à v1.0.1.56
- DC112A exécutant des versions du firmware antérieures à v1.0.0.44
- EX6200 exécutant des versions du firmware antérieures à v1.0.3.90
- EX6200v2 exécutant des versions du firmware antérieures à v1.0.1.78
- EX8000 exécutant des versions du firmware antérieures à v1.0.1.202
- R6250, exécutant des versions du firmware antérieures à v1.0.4.38_BETA
- R6400, exécutant des versions du firmware antérieures à v1.0.1.50
- R7300DST exécutant des versions du firmware antérieures à v1.0.0.74_BETA
- R7500v2 exécutant des versions du firmware antérieures à v1.0.3.41_BETA
- R7800 exécutant des versions du firmware antérieures à v1.0.2.63_BETA
- R7900 exécutant des versions du firmware antérieures à 1.0.3.14_10.0.40_BETA
- R8000 exécutant des versions du firmware antérieures à 1.0.4.38_10.1.59_BETA
- R8900 exécutant des versions du firmware antérieures à v1.0.4.36_BETA
- R9000 exécutant des versions du firmware antérieures à v1.0.4.36_BETA
- WNDR4300v2 exécutant des versions du firmware antérieures à v1.0.0.60_BETA
- WNDR4500v3 exécutant des versions du firmware antérieures à v1.0.0.60_BETA
- XR500 exécutant des versions du firmware antérieures à v2.3.2.56
- XR700 exécutant des versions du firmware antérieures à v1.0.1.18_BETA
Les versions du micrologiciel se terminant par « _BETA » sont des correctifs de sécurité. Les correctifs de sécurité sont un firmware bêta créé en dehors du développement et des processus de test normaux. Bien que les correctifs résolvent les failles de sécurité identifiées ci-dessus, ils peuvent affecter le fonctionnement normal de votre appareil de façon négative. Bien que notre processus de test avant déploiement n'ait pas indiqué que ces correctifs auraient un impact sur le fonctionnement de l'appareil, nous encourageons toujours nos utilisateurs à surveiller de près leur appareil après l'installation du correctif du firmware.
NETGEAR conseille vivement de télécharger dès que possible les derniers correctifs du firmware pour ces modèles de produit.
Pour télécharger le dernier micrologiciel (firmware) pour votre produit NETGEAR :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Téléchargements.
- Sous Versions actuelles, sélectionnez le téléchargement dont le titre commence par Version du firmware.
- Cliquez sur Notes de publication.
- Suivez les instructions des notes de publication pour télécharger et installer le nouveau firmware.
NETGEAR mettra à jour cette notification dès que des informations supplémentaires seront disponibles.
Mentions légales
Ce document est fourni « tel quel » et n’implique aucun type de garantie, y compris de garanties de qualité marchande ni d’adéquation à un usage particulier. Votre utilisation des informations de ce document ou de ressources auxquelles renvoie ce document s’effectue à vos propres risques. NETGEAR se réserve le droit de modifier ou de mettre à jour ce document à tout moment. Si nécessaire, NETGEAR mettra à jour ce document dès que des informations supplémentaires seront disponibles.
La divulgation non authentifiée des informations du noyau distant de KCodes NetUSB et les failles en matière de lecture de mémoire arbitraire persisteront si vous n'effectuez pas toutes les étapes recommandées ci-dessus ou si vous ne parvenez pas à télécharger et à installer le correctif du firmware. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Remerciements
Cisco Talos
Vecteur du système de notation des vulnérabilités courantes
Notation CVSS v3 : Elevé
Score CVSS v3 : 8.8
Vecteur : CVSS :3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Contact
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
Historique de révision
14/06/2019 : notification publiée
28/08/2019 :
- Ajout des correctifs supplémentaires suivants à l'avis : D6000, D6400, D7800, DC112A, EX6200, EX6200v2, EX8000, R6250, R6400, R7300, R7500v2, R7800, R8900, R9000, WNDR4300v2, WNDR4500v3, XR500, XR700
- Changement de l'intitulé pour indiquer les modèles supplémentaires concernés
- Ajout de termes pour indiquer que certaines mises à jour de logiciels sont des correctifs et d'autres ne le sont pas.