スマートスイッチとマネージスイッチの一部モデルで攻撃者が初回の認証を受けずにデバッギングURLにアクセスすることができるセキュリティ上の問題が確認されました。攻撃者はデバッギングURLにアクセスした後、スイッチのリセットやリスタートなどのコマンドをスイッチ上で実行することができるようになります。この攻撃をリモートから実行できるのは、スイッチ自体へのリモートアクセスが可能な場合のみです。ほとんどの場合、ローカルネットワーク外からのユーザーのアクセスは、ファイヤーウォールによりブロックされます。
この脆弱性は、下記の製品が該当します。
- FS752TP ファームウェアバージョン5.4.2.19以前
- GS108Tv2 ファームウェアバージョン5.4.2.29以前
- GS110TP ファームウェアバージョン5.4.2.29以前
- GS418TPP ファームウェアバージョン6.6.2.6以前
- GS510TLP ファームウェアバージョン6.6.2.6以前
- GS510TP ファームウェアバージョン5.04.2.27以前
- GS510TPP ファームウェアバージョン6.6.2.6以前
- GS716Tv2 ファームウェアバージョン5.4.2.27以前
- GS716Tv3 ファームウェアバージョン6.3.1.16以前
- GS724Tv3 ファームウェアバージョン5.4.2.27以前
- GS724Tv4 ファームウェアバージョン6.3.1.16以前
- GS728TPSB ファームウェアバージョン5.3.0.29以前
- GS728TSB ファームウェアバージョン5.3.0.29以前
- GS728TXS ファームウェアバージョン6.1.0.35以前
- GS748Tv4 ファームウェアバージョン5.4.2.27以前
- GS748Tv5 ファームウェアバージョン6.3.1.16以前
- GS752TPSB ファームウェアバージョン5.3.0.29以前
- GS752TSB ファームウェアバージョン5.3.0.29以前
- GS752TXS ファームウェアバージョン6.1.0.35以前
- M4200 ファームウェアバージョン12.0.2.10以前
- M4300 ファームウェアバージョン12.0.2.10以前
- M5300 ファームウェアバージョン11.0.0.28以前
- M6100 ファームウェアバージョン11.0.0.28以前
- M7100 ファームウェアバージョン11.0.0.28以前
- S3300 ファームウェアバージョン6.6.1.4以前
- XS708T ファームウェアバージョン6.6.0.11以前
- XS712T ファームウェアバージョン6.1.0.34以前
- XS716T ファームウェアバージョン6.6.0.11以前
現在、影響のあるすべての製品で修正版ファームウェアが利用可能です。NETGEARでは、認証バイパスとリモートコマンド実行に関する脆弱性が修正されたバージョンのファームウェアへの早急なアップグレードを強く推奨します。
リモートコマンド実行に関する脆弱性が修正されたファームウェアをダウンロードする。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads]をクリックします。
- [Current Versions]で、タイトルが「Firmware Version」で始まるダウンロード項目を選択します。
- [Release Notes]リンクが表示されている場合は、リンクをクリックして、リリースノートに記載されている手順に従い、新しいファームウェアをダウンロードしてインストールします。
- [Release Notes]リンクが表示されていない場合やリリースノートに手順が記載されていない場合は、[Download]をクリックして新しいファームウェアをダウンロードしてください。
- ソフトウェア管理ガイドまたはソフトウェア管理マニュアルに記載されているファームウェアのアップグレード方法に従います。これは、[User Guides and Documentation]の該当製品のサポートページで確認できます。
ファームウェアをアップデートしない場合、認証のバイパスとリモートコマンド実行の脆弱性を悪用される可能性が残ります。NETGEARはファームウェアをアップデートすることで回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
セキュリティ問題について関心をお寄せいただき、ありがとうございます。NETGEARは既知の問題だけではなく未知の問題についても継続して調査をおこない、セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン(v1h1など)を調べる場合は、製品の裏面や底面にあるラベルをご参照ください。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。