NETGEARでは、MR1100 (NETGEAR M1モバイルルーター) のファームウェアイメージ暗号化に関するレポートの存在を確認しています。
当該レポートでは、NETGEAR M1モバイルルーターのファームウェアイメージの部分的な復号化により、セキュリティ上の脆弱性を発見するプロセスが簡易化されたと報告されています。当該レポートでは、ファームウェア自体のセキュリティ関連の脆弱性は特定されませんでした。
NETGEARでは、以下の理由から、現時点でM1モバイルルーターの修正プログラムをリリースする予定はありません。
- イメージの暗号化はNETGEAR M1モバイルルーターのファームウェアアップデート処理の一部として除外され、製品への影響はない。
- 現時点で、ファームウェアイメージの暗号化バイパスによるNETGEAR M1モバイルルーターのファームウェアに関するセキュリティの問題は報告されていない。
- 既存のM1製品の暗号化方式の変更は、新たな暗号化キーおよび報告されたものと同一のリバースエンジニアリング手法の漏洩がない限り行えない。
NETGEARでは、ファームウェアイメージのセキュリティを強化する新たな方法の検討に引き続き取り組んでいきます。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
謝辞
Pen Test Partners
共通脆弱性評価システム
CVSS v3レーティング: Low
CVSS v3スコア: 3.6
Vector: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2019/08/14: アドバイザリー公開