関連CVE ID: CVE-2019-5016, CVE-2019-5017
以下の製品について、KCodes NetUSBのリモートからのカーネル情報の不正な開示および任意のメモリー読み出しに関するセキュリティ上の脆弱性を修正したファームウェアの修正版またはホットフィックスがリリースされています。
- D6000、ファームウェアバージョンがv1.0.0.78より前
- D6400、ファームウェアバージョンがv1.0.0.88より前
- D7800、ファームウェアバージョンがv1.0.1.56より前
- DC112A、ファームウェアバージョンがv1.0.0.44より前
- EX6200、ファームウェアバージョンがv1.0.3.90より前
- EX6200v2、ファームウェアバージョンがv1.0.1.78より前
- EX8000、ファームウェアバージョンがv1.0.1.202より前
- R6250、ファームウェアバージョンがv1.0.4.38_BETAより前
- R6400、ファームウェアバージョンがv1.0.1.50より前
- R7300DST、ファームウェアバージョンがv1.0.0.74_BETAより前
- R7500v2、ファームウェアバージョンがv1.0.3.41_BETAより前
- R7800、ファームウェアバージョンがv1.0.2.63_BETAより前
- R7900、ファームウェアバージョンが1.0.3.14_10.0.40_BETAより前
- R8000、ファームウェアバージョンが1.0.4.38_10.1.59_BETAより前
- R8900、ファームウェアバージョンがv1.0.4.36_BETAより前
- R9000、ファームウェアバージョンがv1.0.4.36_BETAより前
- WNDR4300v2、ファームウェアバージョンがv1.0.0.60_BETAより前
- WNDR4500v3、ファームウェアバージョンがv1.0.0.60_BETAより前
- XR500、ファームウェアバージョンがv2.3.2.56より前
- XR700、ファームウェアバージョンがv1.0.1.18_BETAより前
「_BETA」で終わるファームウェアバージョンは、セキュリティホットフィックスです。セキュリティホットフィックスとは、通常の開発プロセスやテストプロセス外で作成されたベータファームウェアのことです。ホットフィックスにより上記のセキュリティ上の脆弱性は修正されますが、お使いのデバイスの通常動作に悪影響を及ぼす場合があります。事前のテストでこれらのホットフィックスによるデバイスの動作への影響は確認されませんでしたが、ファームウェアのホットフィックスのインストール後は、デバイスを注意深く監視することをおすすめします。
NETGEARでは、ユーザーに対してこれらの製品の最新のファームウェアの修正版またはホットフィックスを早急にダウンロードすることを強く推奨します。
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [Current Versions (現在のバージョン)]で、タイトルが「Firmware Version (ファームウェアバージョン)」で始まるダウンロード項目を選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
追加情報がある場合は、本記事を随時更新します。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合、必要に応じて本文書を更新します。
推奨手順を実施しない場合や、ファームウェアのホットフィックスのダウンロードおよびインストールを行わない場合、このKCodes NetUSBのリモートからのカーネル情報の不正な開示および任意のメモリー読み出しに関する脆弱性を悪用される可能性があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
Cisco Talos
共通脆弱性評価システム
CVSS v3レーティング: High
CVSS v3スコア: 8.8
Vector: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2019/06/14: アドバイザリー公開
2019/08/28:
- 以下の修正済み製品を記事に追加: D6000, D6400, D7800, DC112A, EX6200, EX6200v2, EX8000, R6250, R6400, R7300, R7500v2, R7800, R8900, R9000, WNDR4300v2, WNDR4500v3, XR500, XR700
- 影響を受ける製品モデルの追加を反映するようにタイトルを変更
- 一部のファームウェアアップデートがホットフィックスであることを示す文言を追加