一部のワイヤレスアクセスポイントのファームウェア上にインストールされた古いバージョン5.2.3のPHP(Hypertext Preprocessor)が確認されました。古いバージョンのPHPには、バッファオーバーフロー、DoS攻撃、認証のバイパス、SQLインジェクション、リモートコード実行など、複数のセキュリティ上の脆弱性があります。これらの脆弱性のいくつかは、アクセスポイントに関連付けられたクライアント、もしくはアクセスポイントが接続されているローカルエリアネットワーク(LAN)にアクセスする権限のある個人により、ローカルまたはリモートから悪用される可能性があります。
これらの脆弱性の影響を受ける可能性があるのは、以下の製品です。
- WNDAP660、ファームウェアバージョン3.5.23.0以前
- WNDAP360、ファームウェアバージョン3.5.23.0以前
- WNDAP350、ファームウェアバージョン3.5.23.0以前
- WNAP320、ファームウェアバージョン3.5.23.0以前
- WNAP210v2、ファームウェアバージョン3.5.23.0以前
- WNDAP620、ファームウェアバージョン2.0.15以前
- WND930、ファームウェアバージョン2.0.16以前
- WAC120、ファームウェアバージョン2.0.9以前
現在、影響のあるすべての製品でPHPバージョン5.6.27をインストールした修正版ファームウェアが利用可能です。NETGEARでは、影響のあるすべてのユーザーは、製品の修正版ファームウェアを早急にダウンロードすることを強く推奨します。
古いバージョンのPHPの脆弱性が修正されたファームウェアの更新版をダウンロードする。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads]をクリックします。
- [Current Versions]で、タイトルが「Firmware Version」で始まるダウンロード項目を選択します。
- リリースノートを確認する。
- [Release Notes]リンクが表示されている場合は、リンクをクリックします。
- [Release Notes]リンクが表示されない場合は、[Download]をクリックし、リリースノートページを開きます。
- リリースノートの指示に従って新しいファームウェアをダウンロードしてインストールします。
ファームウェアのアップデートしない場合、PHPの複数の脆弱性を悪用される可能性が残ります。NETGEARはファームウェアをアップデートすることで回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
セキュリティ問題について関心をお寄せいただき、ありがとうございます。NETGEARは既知の問題だけではなく未知の問題についても継続して調査をおこない、セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン(v1h1など)を調べる場合は、製品の裏面や底面にあるラベルをご参照ください。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。