CVE IDS associés : aucun.
ID ZDI ASSOCIÉ : ZDI-CAN-11851
NETGEAR a publié des correctifs pour une faille de sécurité dans l'exécution de code à distance par débordement de pile pour les modèles de produits suivants :
- D6220 exécutant des versions de micrologiciel (firmware) antérieures à la version à 1.0.0.68
- D6400 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.0.102
- D7000v2 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.0.66
- D8500 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.3.60
- DC112A exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.0.54
- EX7000 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.1.94
- EX7500 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.0.72
- R6250 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.4.48
- R6300v2 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.4.50
- R6400 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.1.68
- R6400v2 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.4.102
- R6700v3 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.4.102
- R6900P exécutant des versions de micrologiciel (firmware) antérieures à la version 1.3.2.132
- R7000 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.11.116
- R7000P exécutant des versions de micrologiciel (firmware) antérieures à la version 1.3.2.132
- R7100LG exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.0.64
- R7850 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.5.68
- R7900 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.4.38
- R7900P exécutant des versions de micrologiciel (firmware) antérieures à la version 1.4.1.68
- R7960P exécutant des versions de micrologiciel (firmware) antérieures à la version 1.4.1.68
- R8000 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.4.68
- R8000P exécutant des versions de micrologiciel (firmware) antérieures à la version 1.4.1.68
- R8300 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.2.144
- R8500 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.2.144
- RAX200 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.2.88
- RAX75 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.3.102
- RAX80 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.3.102
- RBR750 exécutant des versions de micrologiciel (firmware) antérieures à la version 3.2.17.12
- RBR850 exécutant des versions de micrologiciel (firmware) antérieures à la version 3.2.17.12
- RBS40V exécutant des versions de micrologiciel (firmware) antérieures à la version 2.6.2.4
- RBS750 exécutant des versions de micrologiciel (firmware) antérieures à la version 3.2.17.12
- RBS850 exécutant des versions de micrologiciel (firmware) antérieures à la version 3.2.17.12
- RS400 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.5.0.68_hotfix
- WNDR3400v3 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.1.38
- WNR3500Lv2 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.2.0.66
- XR300 exécutant des versions de micrologiciel (firmware) antérieures à la version 1.0.3.56
Remarque : NETGEAR a publié plusieurs versions matérielles de certains des produits concernés. Une version matérielle est indiquée par « v » et un numéro suivant le modèle du produit. Par exemple, R6700v3 est un produit différent de R6700v2. Si un numéro de modèle n'est pas suivi d'un numéro de version du matériel, il s'agit de la version 1 du matériel. R6700 signifie la même chose que R6700v1. Si vous n'êtes pas sûr du modèle que vous possédez, vérifiez l'étiquette située à l'arrière ou en dessous de votre produit NETGEAR.
NETGEAR vous recommande vivement de télécharger les derniers correctifs du firmware ou les correctifs (hotfixes) dès que possible. Des derniers correctifs de firmware ou des correctifs (hotfixes) sont actuellement disponibles pour tous les produits concernés.
Pour plus d'informations sur les correctifs, reportez-vous à la section correctifs de sécurité de cet avis.
Pour télécharger le dernier micrologiciel (firmware) pour votre produit NETGEAR :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir correctement saisi votre numéro de modèle ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Téléchargements.
- Sous Versions actuelles, sélectionnez le premier téléchargement dont le titre commence par Version du micrologiciel.
- Cliquez sur Notes de publication.
- Suivez les instructions des notes de publication pour télécharger et installer le nouveau firmware.
Correctifs de sécurité
Les correctifs de sécurité (hotfixes) sont des correctifs qui s'appliquent en plus du micrologiciel (firmware) existant, firmware entièrement testé. La publication de correctifs (hotfixes) permet à NETGEAR de mettre à jour rapidement les produits existants et de rationaliser le processus de vérification du micrologiciel (firmware) sans passer par des tests de régression complets. Ces correctifs (hotfixes) visent des problèmes de sécurité spécifiques et devraient avoir un effet minimal sur d’autres zones du code du produit. Par conséquent, nous ne pensons pas que l'installation du correctif affectera le fonctionnement normal de votre produit. Bien que notre processus de test préalable au déploiement n'ait pas indiqué que ces correctifs affecteraient le fonctionnement des périphériques, mais étant donné que les tests de régression complets sont réservés aux correctifs de micrologiciel (firmware) de production finale, nous encourageons toujours nos utilisateurs à surveiller étroitement leurs périphériques après l'installation d'un correctif (hotfixes).
Mentions légales
Ce document est fourni « tel quel » et n’implique aucun type de garantie, y compris de garanties de qualité marchande ni d’adéquation à un usage particulier. L'utilisation des informations de ce document ou de ressources auxquelles renvoie ce document s’effectue à vos propres risques. NETGEAR se réserve le droit de modifier ou de mettre à jour ce document à tout moment. NETGEAR prévoit de mettre à jour ce document lorsque de nouvelles informations seront disponibles.
La vulnérabilité d'exécution de code à distance liée au dépassement de capacité de la mémoire tampon basée sur la pile persiste si vous n'effectuez pas toutes les étapes recommandées. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Remerciements
Initiative Zero Day de Trend micro
Système de notation des vulnérabilités courantes
Note : Élevée
Note : 8.8
Vecteur : AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Meilleures pratiques pour la mise à jour du micrologiciel (firmware)
Nous vous recommandons de maintenir vos périphériques NETGEAR à jour avec la dernière version du micrologiciel (firmware). Les mises à jour du micrologiciel (firmware) contiennent des correctifs de sécurité, des correctifs de bugs et de nouvelles fonctionnalités pour vos produits NETGEAR.
Si votre produit est pris en charge par l'une de nos applications, l'utilisation de l'application est le moyen le plus simple de mettre à jour votre micrologiciel (firmware) :
- Produits Orbi : application NETGEAR Orbi
- Routeurs WiFi NETGEAR : application NETGEAR Nighthawk
- Certains produits NETGEAR pour les entreprises : application NETGEAR Insight (les mises à jour du micrologiciel (firmware) via l'application sont disponibles uniquement pour les abonnés Insight)
Si votre produit n'est pas pris en charge par l'une de nos applications, vous pouvez toujours mettre à jour votre micrologiciel (firmware) manuellement en suivant les instructions du manuel d'utilisation de votre produit, les notes de mise à jour du micrologiciel (firmware) ou la page d'assistance du produit. Pour plus d'informations, consultez Où puis-je trouver des informations sur mon produit NETGEAR ?.
Contact
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site https://bugcrowd.com/netgear.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Pour tous les autres problèmes, consultez le site http://www.netgear.com/about/security/.
Historique de révision
21-02-2021 : Avis publié