認証後のコマンドインジェクションの脆弱性が一部のルーターおよびモデムルーターで確認されました。
NETGEARでは、ユーザーに対して最新のファームウェアを早急にダウンロードすることを強く推奨します。脆弱性対象の製品、バージョンは以下となり、修正版ファームウェアは、利用可能です。
- D8500、ファームウェアバージョン1.0.3.28以前
- R6400、ファームウェアバージョン1.0.1.22以前
- R6400v2、ファームウェアバージョン1.0.2.18以前
- R8300、 ファームウェアバージョン1.0.2.94以前
- R8500、 ファームウェアバージョン1.0.2.94以前
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads]をクリックします。
- [Current Versions]で、タイトルが「Firmware Version」で始まるダウンロード項目を選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
下記の製品については、修正版ファームウェアはまだ利用できません。
- R6100、ファームウェアバージョン1.0.1.12以前
修正版ファームウェアが利用可能になるまでは、次の回避手段を実施することを推奨します。
リモート管理を無効にします。
- ホームネットワーク上にあるPCで、ブラウザーのアドレスバーに「http://www.routerlogin.net」と入力しEnterを押します。
- 管理者のユーザー名とパスワードを入力し [OK] をクリックします。
ルーターのセットアップ後にユーザー名とパスワードを変更していなければ、ユーザー名は「admin」、パスワードは「password」です。 - [高度な設定] > [リモート管理] をクリックします。
- [リモート管理を有効にする] がチェックされている場合は外します。
- リモート管理が有効になっている場合は、[適用] をクリックして変更を保存します。
そうでない場合は、[キャンセル] をクリックします。
追加情報がある場合は、本記事を随時更新します。
免責事項
推奨された手順を行わない場合、このコマンドインジェクションの脆弱性を悪用される可能性が残ります。NETGEARは、本記事の推奨事項にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
このセキュリティ上の脆弱性をご報告いただいたTrustwaveのMartin Rakhmanov氏に感謝いたします。
共通脆弱性評価システム
CVSS:3.0/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
連絡先
セキュリティ問題について関心をお寄せいただき、ありがとうございます。NETGEARは既知の問題だけではなく未知の問題についても継続して調査をおこない、セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン (v1h1など) を調べる場合は、製品の裏面や底面にあるラベルをご参照ください。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2017-08-18: アドバイザリー公開
2017-08-31: 影響のあるR6400v2の最新のファームウェアバージョンを1.0.2.32から1.0.2.18に変更