このセキュリティアドバイザリーは、NETGEAR PSV番号PSV-2017-2206, PSV-2017-2207に対応しています。
CVE-2017-7494で報告されているように、Sambaバージョン3.5.0以降にセキュリティ上の脆弱性が確認されています。攻撃者はこの脆弱性によりライトアクセスが可能になり、リモートからコードを実行できるようになります。Sambaは、SMBファイル共有プロトコルを使用してファイルおよびプリントの共有を可能にするオープンソースのソフトウェアです。
以下の製品は、Sambaバージョン3.5.0以降を使用しているため、この脆弱性による影響を受ける可能性があります。
- 以下のオペレーティングシステムを含むすべてのReadyNAS製品:
- 4.1
- 4.2
- 5.x
- 6.x
- すべてのReadyDATA製品
- ルーターとゲートウェイ:
- C3000
- C3700
- C6220
- C6250
- C6300
- C7000
- C7100V
- N450/CG3000Dv2
- R6400、ファームウェアバージョンが1.1.0.26より前 R6900P
- R7000P
- R7900P
- R8000P
現在、影響のある一部の製品で修正版ファームウェアが利用可能です。
- オペレーティングシステム4.1, 4.2, 5.x, 6.xが動作するすべてのReadyNAS製品
- すべてのReadyDATA製品
- R6400
- R6900P
- R7000P
- R7900P
- R8000P
NETGEARでは、影響を受けるすべてのユーザーは、リモートからのコード実行可能という脆弱性を修正する修正版ファームウェアを早急にダウンロードすることを強く推奨します。
ReadyNAS製品の多くは、自動的にファームウェアのアップデートを実行できます。ReadyNASシステムにログインして、新しいファームウェアが利用可能であるというポップアップ通知が表示されるまで待って、アップグレードを承諾してください。また、以下の手順を使用して、手動でアップデートすることもできます。
ReadyNAS OS 6.xストレージシステムのアップデート方法:
以下のナレッジベースの記事に示された手順に従います。「ReadyNAS OS 6: ファームウェアのアップデート」
ReadyDATAストレージシステムのアップデート方法:
以下のナレッジベースの記事に示されたいずれかの手順に従います。
- ReadyDATAストレージシステムのファームウェアをローカルでアップデートする方法を教えてください。
- ReadyDATAストレージシステムのファームウェアをリモートでアップデートする方法を教えてください。
RAIDiator 4.2または5.xを実行しているReadyNASストレージシステムをアップデートする方法:
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Documentation (ドキュメンテーション)] をクリックします。
- 製品のソフトウェアマニュアルをクリックします。
- 製品のソフトウェアマニュアルに示された手順に従って、新しいファームウェアをダウンロードしてインストールします。
ファームウェアは、製品サポートページの「Firmware and Software Downloads (ファームウェアとソフトウェアのダウンロード)」からダウンロードできます。
RAIDiator 4.1ストレージシステムのアップデート方法:
- RAIDiator 4.1ストレージシステムにログインします。
- FrontViewのメインメニューで、[System (システム) ] > [Update (更新)] > [Remote (リモート)] の順に選択します。
- [Check for Update (アップデートの確認)] をクリックします。
- [Perform System Update (システムアップデートの実行)] をクリックし、次に [OK] をクリックします。
- 最新のファームウェアのダウンロードが完了したら、ストレージシステムの再起動を承諾します。
- ストレージシステムの再起動が完了するまで待ちます。
これでファームウェアがアップデートされました。
ルーターファームウェアのアップデート方法:
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)] をクリックします。
- [Current Versions (現在のバージョン)] で、タイトルが「 Firmware Version (ファームウェアバージョン)」で始まるダウンロード項目を選択します。
- ファームウェアの リリースノートをクリックし、記載されている手順に従って、新しいファームウェアをダウンロードし、インストールします。
製品の修正版ファームウェアが利用可能になるまでは、下記のいずれかの手順を実行することを推奨します。
- 信頼できるユーザーではないすべてのユーザーに対して、SMBファイル共有プロトコルを使用した共有ドライブへのライトアクセスを無効にします。手順については、「ルーターまたはゲートウェイに接続されているUSBドライブのリード/ライトアクセスを変更する方法を教えてください。」を参照してください。
- ルーターまたはゲートウェイに接続されているUSBストレージデバイスをすべて取り外します。これは、N450/CG3000Dv2での唯一の回避手段です。
リモートからコードを実行できる可能性を排除するには、すべての手順を完了する必要があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
NETGEARは今後も調査を継続し、追加情報がある場合は、本記事を随時更新します。
セキュリティ問題について関心をお寄せいただき、ありがとうございます。NETGEARは既知の問題だけではなく未知の問題についても継続して調査を行い、セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン (v1h1など) を調べる場合は、製品の裏面や底面にあるラベルをご参照ください。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。