Première publication : 08-09-2022
NETGEAR a connaissance de vulnérabilités dans FunJSQ, un module tiers intégré à certains routeurs et systèmes WiFi Orbi . Cette vulnérabilité nécessite qu'un attaquant exploite votre mot de passe WiFi ou une connexion Ethernet à votre routeur.
NETGEAR conseille vivement de télécharger le dernier firmware dès que possible. Des correctifs du micrologiciel (firmware) sont actuellement disponibles pour les produits concernés suivants :
Systèmes Wifi Orbi
RBR20 mis à jour avec la versionl2.7.2.26 RBS20 mis à jour avec la versionl2.7.2.26
Routeurs
R6230 mis à jour avec la versionl1.1.0.112 R6260 mis à jour avec la versionl1.1.0.88 R7000 mis à jour avec la versionl1.0.11.134 R8900 mis à jour avec la versionl1.0.5.42 R9000 mis à jour avec la versionl1.0.5.42 RAX120 mis à jour avec la versionl1.2.8.40 RAX120v2 mis à jour avec la versionl1.2.8.40 XR300 mis à jour avec la versionl1.0.3.72
Pour télécharger le dernier micrologiciel (firmware) pour votre produit NETGEAR :
- Consultez le support NETGEAR.
- Saisissez le début de votre numéro de modèle dans la case de recherche, puis sélectionnez votre modèle dans le menu déroulant dès qu'il apparaît.
Si vous ne voyez pas de menu déroulant, assurez-vous d'avoir saisi votre numéro de modèle correctement ou sélectionnez une catégorie de produits pour trouver votre modèle. - Cliquez sur Téléchargements.
- Sous Versions actuelles, sélectionnez le premier téléchargement dont le titre commence par Version du micrologiciel.
- Cliquez sur Notes de publication.
- Suivez les instructions des notes de publication pour télécharger et installer le nouveau firmware.
Contournements
Aucune solution de contournement n'est disponible pour cette vulnérabilité.
Mentions légales
Ce document est fourni « tel quel » et n’implique aucun type de garantie, y compris de garanties de qualité marchande ni d’adéquation à un usage particulier. Votre utilisation des informations de ce document ou de ressources auxquelles renvoie ce document s’effectue à vos propres risques. NETGEAR se réserve le droit de modifier ou de mettre à jour ce document à tout moment. NETGEAR prévoit de mettre à jour ce document lorsque de nouvelles informations seront disponibles.
Les vulnérabilités dans FunJSQ demeurent si vous n'effectuez pas toutes les étapes recommandées. NETGEAR ne peut être tenu pour responsable des conséquences qui auraient pu être évitées en suivant les recommandations de cette notification.
Remerciements
Q. Kaiser & M. Kir de ONEKEY Research Lab
Système de notation des vulnérabilités courantes
INDICE CVSS : SCORE CVSS ÉLEVÉ
: 7,7
VECTEUR CVSS : CVSS:3,0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L.
Meilleures pratiques pour la mise à jour du micrologiciel (firmware)
Nous vous recommandons de garder vos périphériques NETGEAR à jour avec la dernière version du micrologiciel (firmware). Les mises à jour du micrologiciel (firmware) contiennent des correctifs de sécurité, des correctifs de bugs et de nouvelles fonctionnalités pour vos produits NETGEAR.
Si votre produit est pris en charge par l'une de nos applications, l'utilisation de l'application est le moyen le plus simple de mettre à jour votre micrologiciel (firmware) :
- Produits Orbi : application NETGEAR Orbi
- Routeurs WiFi NETGEAR : application NETGEAR Nighthawk
- Certains produits NETGEAR pour les entreprises : application NETGEAR Insight (les mises à jour du micrologiciel (firmware) via l'application sont disponibles uniquement pour les abonnés Insight)
Si votre produit n'est pas pris en charge par l'une de nos applications, vous pouvez toujours mettre à jour votre micrologiciel (firmware) manuellement en suivant les instructions du manuel d'utilisation de votre produit, les notes de mise à jour du micrologiciel (firmware) ou la page d'assistance du produit. Pour plus d'informations, consultez Où puis-je trouver des informations sur mon produit NETGEAR ?.
Contact
Nous apprécions fortement que vous nous fassiez part d’éventuelles failles en matière de sécurité. NETGEAR surveille constamment les menaces connues et inconnues. En matière de support produit, notre objectif est d'anticiper autant que possible les problèmes de sécurité et nous prenons très au sérieux la fiabilité de nos produits et la sécurité de nos utilisateurs.
En tant que leader de l'innovation, NETGEAR a pour mission de connecter le monde à Internet. Pour accomplir cette mission, nous déployons tous nos efforts afin de gagner et de conserver la confiance de ceux qui utilisent les équipements NETGEAR.
Pour signaler une faille de sécurité, consultez le site http://www.netgear.com/about/security/.
Si vous êtes client NETGEAR et que vous rencontrez un problème lié à la sécurité, vous pouvez contacter l'assistance NETGEAR sur le site techsupport.security@netgear.com.
Historique de révision
08-09-2022 : Avis publié
13-09-2022 : Ajout du RAX120, RAX120v2
28-09-2022: Suppression des éléments RBR50 et RBS50 car ils ont été ajoutés par erreur et n'ont jamais été affectés par cette vulnérabilité.