関連CVE ID: なし
以下の製品について、事前認証のコマンドインジェクションに関するセキュリティ上の脆弱性を修正したファームウェアがリリースされています。
- CBK40 、ファームウェアバージョンが 2.5.0.10 より前
- CBR40 、ファームウェアバージョンが 2.5.0.10 より前
- D6220 、ファームウェアバージョンが 1.0.0.60 より前
- D6400 、ファームウェアバージョンが 1.0.0.94 より前
- D7000v2 、ファームウェアバージョンが 1.0.0.62 より前
- D8500 、ファームウェアバージョンが 1.0.3.50 より前
- DC112A 、ファームウェアバージョンが 1.0.0.48 より前
- DGN2200v4 、ファームウェアバージョンが 1.0.0.114 より前
- EAX20 、ファームウェアバージョンが 1.0.0.36 より前
- EAX80 、ファームウェアバージョンが 1.0.1.62 より前
- EX3700 、ファームウェアバージョンが 1.0.0.84 より前
- EX3800 、ファームウェアバージョンが 1.0.0.84 より前
- EX3920 、ファームウェアバージョンが 1.0.0.84 より前
- EX6000 、ファームウェアバージョンが 1.0.0.44 より前
- EX6100 、ファームウェアバージョンが 1.0.2.28 より前
- EX6120 、ファームウェアバージョンが 1.0.0.54 より前
- EX6130 、ファームウェアバージョンが 1.0.0.36 より前
- EX6150 、ファームウェアバージョンが 1.0.0.46 より前
- EX6200 、ファームウェアバージョンが 1.0.3.94 より前
- EX6920 、ファームウェアバージョンが 1.0.0.54 より前
- EX7000 、ファームウェアバージョンが 1.0.1.90 より前
- EX7500 、ファームウェアバージョンが 1.0.0.68 より前
- MK62 、ファームウェアバージョンが 1.0.4.98 より前
- MR60 、ファームウェアバージョンが 1.0.4.98 より前
- MS60 、ファームウェアバージョンが 1.0.4.98 より前
- R6250 、ファームウェアバージョンが 1.0.4.42 より前
- R6300v2 、ファームウェアバージョンが 1.0.4.42 より前
- R6400 、ファームウェアバージョンが 1.0.1.62 より前
- R6400v2 、ファームウェアバージョンが 1.0.4.98 より前
- R6700 、ファームウェアバージョンが 1.0.2.16 より前
- R6700v3 、ファームウェアバージョンが 1.0.4.98 より前
- R6900P 、ファームウェアバージョン 1.3.2.124 より前
- R6900 、ファームウェアバージョンが 1.0.2.16 より前
- R7000 、ファームウェアバージョンが 1.0.11.106 より前
- R7000P 、ファームウェアバージョン 1.3.2.124 より前
- R7100LG 、ファームウェアバージョンが 1.0.0.56 より前
- R7850 、ファームウェアバージョンが 1.0.5.60 より前
- R7900 、ファームウェアバージョンが 1.0.4.26 より前
- R7900P 、ファームウェアバージョンが 1.4.1.62 より前
- R7960P 、ファームウェアバージョンが 1.4.1.62 より前
- R8000 、ファームウェアバージョンが 1.0.4.58 より前
- R8000P 、ファームウェアバージョンが 1.4.1.62 より前
- R8300 、ファームウェアバージョンが 1.0.2.134 より前
- R8500 、ファームウェアバージョンが 1.0.2.134 より前
- RAX15 、ファームウェアバージョンが 1.0.1.64 より前
- RAX20 、ファームウェアバージョンが 1.0.1.64 より前
- RAX200 、ファームウェアバージョンが 1.0.2.102 より前
- RAX45 、ファームウェアバージョンが 1.0.2.32 より前
- RAX50 、ファームウェアバージョンが 1.0.2.32 より前
- RAX75 、ファームウェアバージョンが 1.0.3.102 より前
- RAX80 、ファームウェアバージョンが 1.0.3.102 より前
- RBK752 、ファームウェアバージョン 3.2.16.6 より前
- RBR750 、 3.2.16.6 より前のファームウェアバージョンを実行しています
- RBS750 、ファームウェアバージョン 3.2.16.6 より前
- RBK852 、ファームウェアバージョン 3.2.16.6 より前
- RBR850 、 3.2.16.6 より前のファームウェアバージョンを実行しています
- RBS850 、 3.2.16.6 より前のファームウェアバージョンを実行しています
- RBK842 、ファームウェアバージョン 3.2.16.6 より前
- RBR840 、 3.2.16.6 より前のファームウェアバージョンを実行しています
- RBS840 、 3.2.16.6 より前のファームウェアバージョンを実行しています
- RBS40V-200 、ファームウェアバージョンが 1.0.0.46 より前
- RBW30 、ファームウェアバージョン 2.5.0.4 より前
- 1.5.0.48 より前のファームウェアバージョンを実行している RS400
- WN2500RPv2 、ファームウェアバージョンが 1.0.1.56 より前
- WN3500RP 、ファームウェアバージョンが 1.0.0.28 より前
- WNDR3400v3 、ファームウェアバージョンが 1.0.1.32 より前
- WNR1000v3 、ファームウェアバージョンが 1.0.2.78 より前
- WNR2000v2 、ファームウェアバージョンが 1.2.0.12 より前
- WNR3500Lv2 、ファームウェアバージョンが 1.2.0.62 より前
- XR300 、ファームウェアバージョンが 1.0.3.50 より前
NETGEARでは、ユーザーに対して最新のファームウェアを早急にアップグレードすることを強く推奨します。
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [Current Versions (現在のバージョン)]で、タイトルが「Firmware Version (ファームウェアバージョン)」で始まるダウンロード項目を選択します。
- [Download (ダウンロード)] をクリックします。
- お使いの製品のユーザーマニュアル、ファームウェアのリリースノート、製品サポートページに記載された手順に従って、新しいファームウェアをインストールします。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
推奨された手順を行わない場合、この事前認証のコマンドインジェクションの脆弱性を悪用される可能性があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
ssd_secure_disclosure
共通脆弱性評価システム
CVSS v3レーティング: Critical
CVSS v3 スコア: 9.6
ベクトル: CVSS : 3.1/AV : A/AC : L/PR : N/UI : N/S : C/C : H/I : H/A : H
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティ上の脆弱性に関する報告は次のURLをご参照ください。http://www.netgear.com/about/security/
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
改訂履歴
2020 年 12 月 23 日:公開されたアドバイザリ