このセキュリティアドバイザリは、 CVE-2020-15636 、 ZDI-CAN-9852 という CVE および ZDI ID を解決します。
NETGEAR は、次の製品の認証前スタックオーバーフローセキュリティの脆弱性を修正しました。
- R6700v3 、ファームウェアバージョンが 1.0.4.98 より前
NETGEARでは、ユーザーに対して最新のファームウェアを早急にアップグレードすることを強く推奨します。
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [ 現在のバージョン ] で、タイトルが [ ファームウェアバージョン ] で始まる最初のダウンロードを選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
情報更新あり次第、本アドバイザリーの更新を行う予定です。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
推奨された手順を行わない場合、この事前認証のスタックオーバーフローの脆弱性を悪用される可能性があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
Pedro Ribeiro ( @pedrib1337 | pedrib@gmail.com )と Radek Domanski ( @RabbitPro | radek.domanski@gmail.com )が Trend Micro の Zero Day Initiative に協力しています
共通脆弱性評価システム
CVSS v3.1 評価:高
CVSS v3.1 スコア: 8.1.
ベクトル: CVSS : 3.1/AV : N/AC : H/PR : N/UI : N/S : U/C : H/I : H/A : H
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2020 年 7 月 28 日:公開されたアドバイザリ
2020 年 7 月 30 日:
- 研究者の要請で確認書を編集
- CVE ID と ZDI ID を追加