このセキュリティアドバイザリは、次の PSV ID および CVE ID を対象としています。
|
PSV ID |
CVE ID |
|
PSV-2020-0376 |
CVE-2020-35220 |
|
PSV-2020-0377 |
CVE-2020-26919 |
|
PSV-2020-0378 |
CVE-2020-35232 |
|
PSV-2020-0383 |
CVE-2020-35222 |
NETGEAR は、以下の製品モデルに複数のセキュリティ脆弱性に対する修正プログラムをリリースしました。
- JGS516PE、ファームウェアバージョンが 2.6.0.48 より前
- GS116Ev2、ファームウェアバージョンが 2.6.0.48 より前
- JGS524PE、ファームウェアバージョンが 2.6.0.48 より前
- JGS524Ev2、ファームウェアバージョンが 2.6.0.48 より前
ここでは、システム・オン・チップの CPU とスイッチのメモリ制限のため、次の CPE については説明しません。また、これらの問題は、スイッチが Plus Utility サポートを有効にした場合にのみ発生する可能性があるためです。(スイッチでのユーティリティのサポートは、 2019 年以降デフォルトで無効になっています)。
CVE-2020-35224 、 CVE-2020-35221 、 CVE-2020-35229 、 CVE-2020-35228 、 CVE-2020-35227 、 CVE-2020-35226 、 CVE-2020-35222 、 CVE-2020-35233 、 CVE-2020-35230 、 CVE-2020-35225 、 CVE-2020-35223
NETGEARでは、ユーザーに対して最新のファームウェアを早急にアップグレードすることを強く推奨します。
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [ 現在のバージョン ] で、タイトルが [ ファームウェアバージョン] で始まる最初のダウンロードを選択します。
- [Download (ダウンロード)] をクリックします。
- (オプション)ファームウェアのリリースノートを表示するには、[Release Notes (リリースノート)]をクリックします。
- デスクトップなどのわかりやすい場所で新しいファームウェアファイルを解凍します。
お使いの製品のユーザーマニュアルに記載されているファームウェアのアップグレード方法に従います。これは、[User Guides and Documentation (ユーザーガイド & ドキュメント)]の該当製品のサポートページで確認できます。
回避策
NETGEAR は、次の操作を行うことを強くお勧めします。
- できるだけ早く最新のファームウェアをダウンロードしてください。
- スイッチは、ネイティブ Web インターフェイスでのみ管理できます。
- スイッチの Switch Management Mode が Web browser and Plus Utility に設定されている場合 は、デフォルトの Web ブラウザ専用モードに戻します。
- 標準的な安全な展開方法に従い、インターネットに直接公開せずに、ファイアウォールの背後にスイッチを展開します。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
すべての推奨手順を完了しない場合、複数の脆弱性が残ります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
NCCgroup
共通脆弱性評価システム
評価: – 中重大
スコア :6.5 – 9.8.
Vector:
- PSV-2020-0376 : CVSS : 3.1/AV : A/AC : L/PR : N/UI : N/S : U/C : L/I : H/A : H
- PSV-202-0377 : CVSS : 3.1/AV : N/AC : L/PR : N/UI : N/S : U/C : H/I : H/A : H
- PSV-202-0378: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
- PSV-202-0383 : CVSS : 3.1/AV : A/AC : L/PR : N/UI : N/S : U/C : H/I : N/A : N
ファームウェアをアップデートするためのベストプラクティス
NETGEAR デバイスは最新のファームウェアで最新の状態に保つことをお勧めします。ファームウェアアップデートには、 NETGEAR 製品のセキュリティ修正、バグ修正、新機能が含まれています。
お使いの製品が当社のアプリのいずれかでサポートされている場合は、アプリを使用することがファームウェアをアップデートする最も簡単な方法です。
- Orbi 製品: NETGEAR Orbi アプリ
- Nighthawk WiFi ルーター: NETGEAR Nighthawk アプリ
- NETGEAR ビジネス製品の一部: NETGEAR Insight アプリ( Insight 加入者のみ、アプリを使用したファームウェアアップデートが可能)
お使いの製品が当社のアプリでサポートされていない場合は、製品のユーザーマニュアル、ファームウェアリリースノート、または製品サポートページの指示に従って、いつでもファームウェアを手動でアップデートできます。NETGEAR 製品の詳細については、。
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2021-03-15 :公開されたアドバイザリ