CVE-2017-5679に関するセキュリティ アドバイザリー
NETGEARは一部のルーター製品において、安全でないタイムスタンプを悪用することでウェブ管理者ページの’ログインパスワードが露出する可能性があることを確認しました。 この脆弱性は、リモート攻撃者が内部に存在するか、ルーターがリモート管理機能を有効にしている場合に発生します。
リモート管理機能はデフォルトで無効です。この機能は「高度な設定」から設定変更しない限り有効ではありません。
以下の製品で修正版ファームウェアが利用可能です。 お使いの製品名をクリックし、修正版ファームウェアをダウンロードしてください。
この脆弱性は下記の製品が該当します。
- R6700
- R6900
- R7100LG
- R7300DST
- R7900
- R8000
- R8300
- R8500
- WNDR3400v3
- WNR3500Lv2
- D6220
- D6400
- D8500
NETGEARは、すべての該当製品でこの脆弱性を修正したファームウェアをリリースする予定です。
修正版ファームウェアがリリースされるまでの間は、リモート管理機能を無効にしておくことを推奨いたします。 リモート管理機能はデフォルトで無効です。 設定方法についての詳細は、http://www.netgear.com/support/からお使いの製品のユーザーマニュアルをご参照ください。
パスワードの露出を防ぐには、すべての手順を完了する必要があります。 NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
新しい情報が入り次第、このナレッジベースの記事は更新されます。
このバグはケビン・チャンによって発見されました。 ケビン・チャンはCanary Connect社のセキュリティエンジニアでCTFd (https://ctfd.io)の作成者です。CTFdは学生の教育やハッカーに利用されている有名なオープンソースCapture The Flagのフレームワークです。 以前は、Bishop Fox社でペネトレーションテストに携わっていました。 ケビンは数年のCSAW CTFの活動後、NYU PolyのISIS Laboratoryでコンピューターサイエンスの学位を取得し卒業。 技術ブログhttps://blog.kchung.coも開設しています。 Twitterはhttps://twitter.com/kchungco
セキュリティ問題について情報を提供いただき、ありがとうございます。 NETGEARは既知だけではなく未知の問題についても調査を続けております。 製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。 私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
security@netgear.com このメールアドレスは現在使用されておらず、返信することはできません。