関連CVE ID: なし
関連する ZDI ID : ZDI-CAN-11851
NETGEAR は、次の製品モデルで、スタックベースのバッファオーバーフローリモートコード実行のセキュリティ脆弱性の修正をリリースしました。
- D6220 、ファームウェアバージョンが 1.0.0.68 より前
- D6400 、ファームウェアバージョンが 1.0.0.102 より前
- D7000v2 、ファームウェアバージョンが 1.0.0.66 より前
- D8500 、ファームウェアバージョンが 1.0.3.60 より前
- DC112A 、ファームウェアバージョンが 1.0.0.54 より前
- EX7000 、ファームウェアバージョンが 1.0.1.94 より前
- EX7500 、ファームウェアバージョンが 1.0.0.72 より前
- R6250 、ファームウェアバージョンが 1.0.4.48 より前
- R6300v2 、ファームウェアバージョンが 1.0.4.50 より前
- R6400 、ファームウェアバージョンが 1.0.1.68 より前
- R6400v2 、ファームウェアバージョンが 1.0.4.102 より前
- R6700v3 、ファームウェアバージョンが 1.0.4.102 より前
- R6900P 、ファームウェアバージョンが 1.3.2.132 より前
- R7000 、ファームウェアバージョンが 1.0.11.116 より前
- R7000P 、ファームウェアバージョンが 1.3.2.132 より前
- R7100LG 、ファームウェアバージョンが 1.0.0.64 より前
- R7850 、ファームウェアバージョンが 1.0.5.68 より前
- R7900 、ファームウェアバージョンが 1.0.4.38 より前
- R7900P 、ファームウェアバージョンが 1.4.1.68 より前
- R7960P 、ファームウェアバージョンが 1.4.1.68 より前
- R8000 、ファームウェアバージョンが 1.0.4.68 より前
- R8000P 、ファームウェアバージョンが 1.4.1.68 より前
- R8300 、ファームウェアバージョンが 1.0.2.144 より前
- R8500 、ファームウェアバージョンが 1.0.2.144 より前
- RAX200 、ファームウェアバージョンが 1.0.2.88 より前
- RAX75 、ファームウェアバージョンが 1.0.3.102 より前
- RAX80 、ファームウェアバージョンが 1.0.3.102 より前
- RBR750 、ファームウェアバージョンが 3.2.17.12 より前
- RBR850 、ファームウェアバージョンが 3.2.17.12 より前
- RBS40V 、ファームウェアバージョンが 2.6.2.4 より前
- RBS750 、ファームウェアバージョンが 3.2.17.12 より前
- RBS850 、 ファームウェアバージョンが 3.2.17.12 より前
- RS400 、 ファームウェアバージョンが 1.5.0.68_hotfix より前
- WNDR3400v3 、ファームウェアバージョンが 1.0.1.38 より前
- WNR3500Lv2 、ファームウェアバージョンが 1.2.0.66 より前
- XR300 、ファームウェアバージョンが 1.0.3.56 より前
注意: NETGEAR は、影響を受ける製品のいくつかのハードウェアバージョンを複数リリースしました。ハードウェアバージョンは、製品モデルの後に「 V 」と数字で示されます。たとえば、 R6700v3 は R6700v2 とは異なる製品です。モデル番号の後にハードウェアのバージョン番号がない場合は、ハードウェアのバージョン 1 です。R6700 は R6700v1 と同じ意味です。お使いの NETGEAR 製品のモデルがわからない場合は、 NETGEAR 製品の背面または底面にあるラベルを確認してください。
NETGEAR は、できるだけ早く最新のファームウェア修正プログラムまたはホットフィックスをダウンロードすることを強くお勧めします。ファームウェアの修正プログラムまたは修正プログラムは、現在、すべての対象製品で利用できます。
ホットフィックスの詳細については、このアドバイザリの「セキュリティホットフィックス」セクションを参照してください。
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [ 現在のバージョン ] で、タイトルが [ ファームウェアバージョン] で始まる最初のダウンロードを選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
セキュリティホットフィックス
セキュリティ修正プログラムは、完全にテストされた既存のファームウェアの上に適用される修正プログラムです。ホットフィックスをリリースすることで、 NETGEAR は、完全な回帰テストを行うことなく、既存の製品を迅速にアップデートし、ファームウェア検証プロセスを合理化できます。これらの修正プログラムは特定のセキュリティ問題を対象としており、製品コードの他の領域への影響は最小限に抑えられます。そのため、修正プログラムをインストールしても、製品の通常の動作に影響するとは限りません。導入前のテストプロセスでは、これらの修正プログラムがデバイスの操作性に影響することは示されていませんが、完全な回帰テストは最終的な実稼働ファームウェアの修正のために予約されているため、ファームウェア修正プログラムのインストール後は常にデバイスを注意深く監視することを推奨しています。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
すべての推奨手順を完了しない場合、スタックベースのバッファオーバーフローリモートコード実行の脆弱性が残る。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
Trend Micro の Zero Day Initiative
共通脆弱性評価システム
評価:高
スコア :8.8.
ベクトル: AV : AC : L/PR : N/UI : N/S : U/C : H/I : H/A : H
ファームウェアをアップデートするためのベストプラクティス
NETGEAR デバイスは最新のファームウェアで最新の状態に保つことをお勧めします。ファームウェアアップデートには、 NETGEAR 製品のセキュリティ修正、バグ修正、新機能が含まれています。
お使いの製品が当社のアプリのいずれかでサポートされている場合は、アプリを使用することがファームウェアをアップデートする最も簡単な方法です。
- Orbi 製品: NETGEAR Orbi アプリ
- NETGEAR WiFi ルーター: NETGEAR Nighthawk アプリ
- NETGEAR ビジネス製品の一部: NETGEAR Insight アプリ( Insight 加入者のみ、アプリを使用したファームウェアアップデートが可能)
お使いの製品が当社のアプリでサポートされていない場合は、製品のユーザーマニュアル、ファームウェアリリースノート、または製品サポートページの指示に従って、いつでもファームウェアを手動でアップデートできます。NETGEAR 製品の詳細については、。
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2021-01-21: 公開されたアドバイザリ