クロスサイトリクエストフォージェリ (CSRF) と認証バイパスの脆弱性が一部のルーターで確認されました。
NETGEARでは、ユーザーに対して最新のファームウェアを早急にダウンロードすることを強く推奨します。以下の影響のあるすべての製品について、修正版ファームウェアがリリースされています。
- R7300DST、ファームウェアバージョン1.0.0.52以前
- R8300、 ファームウェアバージョン1.0.2.94以前
- R8500、 ファームウェアバージョン1.0.2.94以前
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads]をクリックします。
- [Current Versions]で、タイトルが「Firmware Version」で始まるダウンロード項目を選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
NETGEARでは、すべてのユーザーに対して、CSRFおよびXSS攻撃の対象となるリスクを減らすため、こちらのナレッジベースの記事 (CSRF、XSRF、XSS攻撃の対象となるリスクを減らす方法) に記載されたセキュリティに関するベストプラクティスに従うことを推奨します。
免責事項
推奨された手順を行わない場合、クロスサイトリクエストフォージェリ (CSRF) および認証バイパスの脆弱性を悪用される可能性が残ります。NETGEARは、本記事の推奨事項にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
このセキュリティ上の脆弱性をご報告いただいたTrustwaveのMartin Rakhmanov氏に感謝いたします。
共通脆弱性評価システム
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
連絡先
セキュリティ問題について関心をお寄せいただき、ありがとうございます。NETGEARは既知の問題だけではなく未知の問題についても継続して調査をおこない、セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン (v1h1など) を調べる場合は、製品の裏面や底面にあるラベルをご参照ください。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2017-08-18: アドバイザリー公開