Cet avis de sécurité corrige les ID CVE et ZDI suivants : CVE-2020-15634, ZDI-CAN-9755.
NETGEAR a publié un correctif pour une vulnérabilité de sécurité liée à l'injection de commandes de pré-authentification sur le produit suivant :
- R6700v3 exécutant des versions de micrologiciel antérieures à la version 1.0.4.98
NETGEAR conseille vivement de télécharger le dernier firmware dès que possible.
Pour télécharger le dernier micrologiciel (firmware) pour votre produit NETGEAR :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Téléchargements.
- Sous versions actuelles , sélectionnez le premier téléchargement dont le titre commence par version du micrologiciel .
- Cliquez sur Notes de publication.
- Suivez les instructions des notes de publication pour télécharger et installer le nouveau firmware.
NETGEAR mettra à jour cet avis dès que des informations supplémentaires seront disponibles.
Mentions légales
Ce document est fourni « tel quel » et n’implique aucun type de garantie, y compris de garanties de qualité marchande ni d’adéquation à un usage particulier. Votre utilisation des informations de ce document ou de ressources auxquelles renvoie ce document s’effectue à vos propres risques. NETGEAR se réserve le droit de modifier ou de mettre à jour ce document à tout moment. NETGEAR prévoit de mettre à jour ce document lorsque de nouvelles informations seront disponibles.
La faille d'injection de commande avant authentification reste possible si vous n'effectuez pas toutes les actions recommandées. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Remerciements
D4rkn3ss de VISC NPT en collaboration avec l’initiative Zero Day de Trend micro
Vecteur du système de notation des vulnérabilités courantes
Indice CVSS v3.1 : moyen
CVSS v3.1 Score : 6.3
VECTEUR : CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L.
Contact
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
Historique de révision
2020-07-28: Avis publié
2020-07-30 :
- Confirmation modifiée à la demande du chercheur
- ID CVE et ID ZDI ajoutés