以下の製品について、CVE脆弱性が報告されています:
- CVE-2017-5715
- CVE-2017-5753
- CVE-2017-5754
NETGEARは2つの異なる危険なコードを実行される恐れのあるセキュリティ脆弱性を把握しています。スペクタ (Spectre) とメルトダウン (Meltdown) と呼ばれるこれらは、NETGEAR ReadyNAS、ReadyDATA、コネクテッドホーム製品に搭載されており、複数のベンダーでも使用されているCPUとなります。この脆弱性により、第三者が悪意のあるコードや被害をもたらすコードを製品上にアップロードしたり、実行できる可能性があります。また、これにより、ReadyNASおよびReadyDATA製品で既定で有効でない権限も有効にすることにもなります。
コネクテッドホーム製品とは、ルーター、ゲートウェイ、モバイルホットスポット、エクステンダーなどです。コネクテッドホーム製品については、NETGEARでは脆弱性を悪用する手段について把握していません。NETGEARは、チップセットサプライヤーの協力の下、これらの脆弱性の影響についての評価を継続しています。コネクテッドホーム製品のユーザーは、現在のところただちに何らかの対策を取る必要はありません。
NETGEARは、この脆弱性によってシステムが電源オフとなったり、ネットワークから製品が取り外されるということはないものと想定していますが、ReadyNASおよびReadyDATAのユーザーには、「回避策」に記載のあるアクションの実施を推奨します。
NETGEARはこの問題に対する修正を提供する予定をしていますが、現在テストを行っている段階となります。
この問題に対して該当する製品は以下となります:
ReadyNAS
- RN12G
- RN12P
- RN12S
- RN12T
- RN202
- RN204
- RN212
- RN214
- RN3130
- RN3138
- RN3220
- RN422
- RN4220
- RN424
- RN426
- RN428
- RN524X
- RN526X
- RN528X
- RN626X
- RN628X
- RNDP6000-200
- RNRP4000
- RR2304
- RR2312
- RR3312
- RR4312X
- RR4360X
ReadyDATA
- RD5200
- RDD516
以下の影響を受ける製品は、セキュリティサポート期間が終了しています。
- RD5200
- RDD516
- RN12G
- RN12P
- RN12S
- RN12T
- RNDP6000
- RNRP4000
情報更新あり次第、本アドバイザリーの更新を行う予定です。
回避策
NETGEARは、お使いの製品のファームウェアアップデートが提供されるまで、お使いのReadyNASまたはReadyDATAストレージシステムの回避策に従うことを推奨します。
- 対象ReadyNAS, ReadyDATAでのSSH (Secure Socket Shell) プロトコルの無効化。
SSH はデフォルトで無効になっています。詳細については、『ReadyNAS OS 6: SSHアクセスサポートおよび設定ガイド』またはお使いの製品のソフトウェアマニュアルを参照してください。 - アプリ (アプリケーション) をインストールする場合は、信頼できる、評価されている発行元からのインストール、実行をしてください。 (対象: ReadyNAS, ReadyDATA)
免責事項
推奨された手順を行わない場合、脆弱性を悪用される可能性があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
共通脆弱性評価システム
CVSS v3レーティング: Medium
CVSS v3スコア: 5.6
Vector: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
連絡先
セキュリティ問題について関心をお寄せいただき、ありがとうございます。NETGEARは既知の問題だけではなく未知の問題についても継続して調査を行い、セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン (v1h1など) を調べる場合は、製品の裏面や底面にあるラベルをご参照ください。
セキュリティ上の脆弱性に関する報告は次のURLをご参照ください。http://www.netgear.com/about/security/
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
改訂履歴
2018-01-07: アドバイザリー公開
2018-01-17:
- コネクテッドホーム製品に対する脆弱性の影響についての情報を追加
- 影響を受ける製品のリストにRNRP4000を追加
- 影響を受ける製品のリストに、セキュリティサポート期間の終了した製品を追加