関連CVE ID: なし
NETGEAR は、次の製品モデルで Transport Layer Security ( TLS )証明書の秘密鍵の公開の脆弱性を認識しています。
- R8900
- R9000
- RAX120
- XR700
これらの製品は、認証局署名付き証明書を使用して、ルータの Web インターフェイスへのセキュアな HTTPS アクセスを提供します。HTTPS を使用してルータの Web インターフェイスにアクセスしようとすると、セキュリティ証明書エラーまたは警告が表示されることがあります。
NETGEAR は、以下の該当製品モデル用のファームウェアホットフィックスをリリースしました。
- R8900
- R9000
セキュリティホットフィックスとは、通常の開発プロセスやテストプロセス外で作成されたベータファームウェアのことです。ホットフィックスにより上記のセキュリティ上の脆弱性は修正されますが、お使いのデバイスの通常動作に悪影響を及ぼす場合があります。事前のテストでこれらのホットフィックスによるデバイスの動作への影響は確認されませんでしたが、ファームウェアのホットフィックスのインストール後は、デバイスを注意深く監視することをおすすめします。
NETGEARでは、ユーザーに対してこれらの製品の最新のファームウェアのホットフィックスを早急にダウンロードすることを強く推奨します。
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [Current Versions (現在のバージョン)]で、タイトルが「Firmware Version (ファームウェアバージョン)」で始まるダウンロード項目を選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
新しいファームウェア修正プログラムをインストールした後にルーターにログインすると、 Web ブラウザーにセキュリティ警告が表示されることがあります。これは、自己署名セキュリティ証明書を検出したときにブラウザに表示される標準的な警告です。詳細については、「 NETGEAR Nighthawk ルーターにログインしようとすると、ブラウザにセキュリティ警告が表示される。どうすればよいですか?」を参照してください。
NETGEAR は、影響を受ける残りの製品のファームウェア修正プログラムをできるだけ早くリリースする予定です。
ファームウェアの修正が可能になるまで、 NETGEAR はこのアドバイザリの「回避策」セクションの手順に従うことを推奨します。
NETGEAR は、追加情報が入手可能になった場合にこのアドバイザリを更新します。
回避策
ファームウェアの修正が可能になるまで、 NETGEAR は次のいずれかの回避策に従うことを推奨します。
- NETGEAR Nighthawk アプリを使用します。
- HTTPS を使用する代わりに、 HTTP: http://routerlogin.com を使用してルータの Web ブラウザインターフェイスにログインします。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合、必要に応じて本文書を更新します。
推奨される手順をすべて完了しない場合、 TLS 証明書の秘密キー漏洩の脆弱性が残ります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
なし
共通脆弱性評価システム
CVSS v3レーティング: High
CVSS v3スコア: 7.5
Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2020-01-24 :
- R8900 および R9000 のホットフィックスを追加
- セキュリティ修正プログラムの説明を追加
- ファームウェアのダウンロード手順を追加
- 自己署名証明書に関連するセキュリティ警告に関する注意を追加
- 「回避策」セクションの文言を明確にしました
- NETGEAR の推奨事項に従うことに関する免責事項を追加
202020-01-20 :公開されたアドバイザリ