関連する CVE ID : CVE-2021-31802
NETGEAR は、 R7000 の認証バイパスセキュリティの脆弱性を認識しています。この脆弱性が悪用された場合、この脆弱性を使用してルーター構成にアクセスし、他の脆弱性が悪用される可能性があります。この脆弱性を不正利用するには、次のいずれかの条件が必要です。
- リモート管理がオンになっていること
- ハッカーがローカルにデバイスを接続したこと ネットワーク
NETGEAR は、この脆弱性を修正するファームウェアアップデートを間もなくリリースする予定です。
回避策
お使いの製品のファームウェア修正プログラムが利用できるようになるまで、 NETGEAR ではリモート管理をオフにして WiFi セキュリティをオンにすることをお勧めします。
ルーターまたはゲートウェイの Web ユーザーインターフェイスでリモート管理をオフにすると、この脆弱性にさらされるリスクが大幅に軽減されます。ルーターまたはゲートウェイの Web ユーザーインターフェイスのリモート管理は、デフォルトでオフになっています。リモート管理を有効にしていない場合は、リモート管理を無効にするためのアクションを実行する必要はありません。手順については 、「 NETGEAR ルーターまたはゲートウェイでリモート管理をオフにする方法」を参照してください。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
推奨された手順を行わない場合、この認証バイパスの脆弱性を悪用される可能性があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
SSD の安全な開示
共通脆弱性評価システム
評価:重大
スコア :9.
ベクター: CVSS : 3.1/AV : A/AC : L/PR : N/UI : N/S : C/C : H/I : H/A : H
ファームウェアをアップデートするためのベストプラクティス
NETGEAR デバイスを最新のファームウェアで最新の状態に保つことをお勧めします。ファームウェアアップデートには、 NETGEAR 製品のセキュリティ修正、バグ修正、および新機能が含まれています。
お使いの製品が当社のアプリケーションのいずれかでサポートされている場合、ファームウェアをアップデートする最も簡単な方法はアプリを使用することです。
- Orbi 製品: NETGEAR Orbi アプリ
- Nighthawk WiFi ルーター: NETGEAR Nighthawk アプリ
- 一部の NETGEAR ビジネス製品: NETGEAR Insight アプリ(アプリ経由のファームウェアアップデートは、 Insight 加入者のみが利用できます)
お使いの製品がいずれかのアプリケーションでサポートされていない場合は、お使いの製品のユーザーマニュアル、ファームウェアリリースノート、または製品サポートページの手順に従って、ファームウェアを手動でアップデートすることができます。詳細については 、「 NETGEAR 製品に関する情報はどこで入手できますか?」を参照してください。。
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2021-04-30 :アドバイザリを公開しました