クロスサイトリクエストフォージェリー(CSRF) を許容し、管理者権限や ReadyNAS Surveillance 上でのコマンドを実行させるセキュリティ上の脆弱性が検出されております。
この脆弱性は攻撃者がシステムのコントロールを得る可能性があります。
影響範囲は、ローカルエリアネットワーク(LAN)内に限定されます。
この脆弱性は、下記の製品が該当します。
- ReadyNAS Surveillance 1.4.3-15
修正版である、ReadyNAS Surveillance バージョン 1.4.3.16 をリリースしました。(最新版 1.4.3.17 2017年8月現在)
NETGEARでは、影響のあるすべてのユーザーに対して、ReadyNAS OS 6の最新バージョンを早急にダウンロードすることを強く推奨します。
最新版は、 apps.readynas.com より入手してください。
ReadyNAS Surveillance の今回の脆弱性を含む CSRF の発生を抑制するためには、以下の KB に従って対策をお願いします。
クロスサイトリクエストフォージェリー(CSRF, XSRF) あるいは XSS 攻撃のリスクを軽減する方法.
ReadyNAS Surveillance App をアップグレードしない限り、CSRF の可能性があります。
NETGEARはファームウェアをアップデートすることで回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
セキュリティ問題について関心をお寄せいただき、ありがとうございます。NETGEARは既知の問題だけではなく未知の問題についても継続して調査をおこない、セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン(v1h1など)を調べる場合は、製品の裏面や底面にあるラベルをご参照ください。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。