関連する CVE ID : CVE-2021-34991
関連 ZDI ID : ZDI-CAN-14110
初版: 2021-11-09
NETGEAR は、ローカルエリアネットワーク経由でのアクセスを悪用する必要がある、事前認証バッファオーバーフローのセキュリティ脆弱性を認識しています。NETGEAR は、次の製品モデルのセキュリティ脆弱性に対する修正をリリースしています。
中継器
- EX3700、ファームウェアバージョン 1.0.0.94 で修正
- EX3800、ファームウェアバージョン 1.0.0.94 で修正
- EX6120、ファームウェアバージョン 1.0.0.66 で修正
- EX6130、ファームウェアバージョン 1.0.0.46 で修正
ルーター
- R6400、ファームウェアバージョン 1.0.1.76 で修正
- R6400v2、ファームウェアバージョン 1.0.4.120 で修正
- R6700v3、ファームウェアバージョン 1.0.4.120 で修正
- R6900P、ファームウェアバージョン 1.3.3.142_hotfix で修正
- R7000、ファームウェアバージョン 1.0.11.128 で修正
- R7000P、ファームウェアバージョン 1.3.3.142_hotfix で修正
- R7100LG、ファームウェアバージョン 1.0.0.72 で修正
- R7850、ファームウェアバージョン 1.0.5.76 で修正
- R7900P、ファームウェアバージョン 1.4.2.84 で修正
- R7960P、ファームウェアバージョン 1.4.2.84 で修正
- R8000、ファームウェアバージョン 1.0.4.76 で修正
- R8000P、ファームウェアバージョン 1.4.2.84 で修正
- R8300、ファームウェアバージョン 1.0.2.156 で修正
- R8500 、ファームウェアバージョン 1.0.2.156 で修正
- RAX15、ファームウェアバージョン 1.0.4.100 で修正
- RAX20、ファームウェアバージョン 1.0.4.100 で修正
- RAX200、ファームウェアバージョン 1.0.5.132 で修正
- RAX35v2、ファームウェアバージョン 1.0.4.100 で修正
- RAX38v2、ファームウェアバージョン 1.0.4.100 で修正
- RAX40v2、ファームウェアバージョン 1.0.4.100 で修正
- RAX42、ファームウェアバージョン 1.0.4.100 で修正
- RAX43、ファームウェアバージョン 1.0.4.100 で修正
- RAX45、ファームウェアバージョン 1.0.4.100 で修正
- RAX48、ファームウェアバージョン 1.0.4.100 で修正
- RAX50、ファームウェアバージョン 1.0.4.100 で修正
- RAX50S、ファームウェアバージョン 1.0.4.100 で修正
- RAX75、ファームウェアバージョン 1.0.5.132 で修正
- RAX80、ファームウェアバージョン 1.0.5.132 で修正
- RAXE450、ファームウェアバージョン 1.0.8.70 で修正
- RAXE500、ファームウェアバージョン 1.0.8.70 で修正
- RS400、ファームウェアバージョン 1.5.1.80 で修正
- WNDR3400v3 、ファームウェアバージョン 1.0.1.42 で修正済
- WNR3500Lv2 、ファームウェアバージョン 1.2.0.70 で修正
- XR300、ファームウェアバージョン 1.0.3.68 で修正
DSL モデムルータ:
- D6220、ファームウェアバージョン 1.0.0.76 で修正
- D6400、ファームウェアバージョン 1.0.0.108 で修正
- D7000v2、ファームウェアバージョン 1.0.0.76 で修正
- DGN2200v4、ファームウェアバージョン 1.0.0.126 で修正
AirCards
- DC112A、ファームウェアバージョン 1.0.0.62 で修正
ケーブルモデム。
- CAX80、ファームウェアバージョン 2.1.3.5 で修正
NETGEAR では、追加のファームウェア修正プログラムを開発およびテストしています。これらの修正プログラムはリリースされるとリリースされます。
NETGEARでは、ユーザーに対して最新のファームウェアを早急にアップグレードすることを強く推奨します。
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [Current Versions] で、タイトルが「Firmware Version」で始まるダウンロード項目を選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
ケーブル製品の場合、 NETGEAR がリリースした後、 Internet プロバイダーによって新しいファームウェアがリリースされます。次のケーブル製品のファームウェア修正がすべてのサービスプロバイダにリリースされました。
- CAX80
お使いのケーブル製品の最新ファームウェアバージョンを確認するには 、「 NETGEAR ケーブルモデムまたはモデムルーターの最新ファームウェアバージョンは何ですか?」を参照してください。。
ケーブル製品の現在のファームウェアバージョンを確認するには、次の Knowledge Base 文書「 How do I view the firmware version of my cable modem or modem ルーター?」 ( ケーブルモデムまたはモデムのファームウェアバージョンを確認する方法 ) の手順に従います。。
セキュリティホットフィックス
セキュリティ修正プログラムは、完全にテストされた既存のファームウェアに適用される修正プログラムです。ホットフィックスをリリースすることで、 NETGEAR は既存の製品を迅速にアップデートし、完全な回帰テストを実施することなくファームウェア検証プロセスを合理化できます。これらの修正プログラムは特定のセキュリティ問題を対象としており、製品コードの他の領域への影響は最小限に抑えられています。このため、修正プログラムをインストールしても、製品の通常の動作に影響することはありません。導入前のテストプロセスでは、これらのホットフィックスがデバイスの操作性に影響することは示されていませんが、完全な回帰テストは最終的な本番ファームウェアの修正用に予約されているため、ファームウェアのホットフィックスをインストールした後は常にデバイスを注意深く監視することをお勧めします。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
推奨された手順を行わない場合、この認証前のバッファオーバーフローの脆弱性を悪用される可能性があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
最初のレポート: Trend Micro Zero Day Initiative に協力する匿名の作業
追加レポート: Grimm
共通脆弱性評価システム
評価:高
スコア :8.8
ベクター: AV : A/AC : L/PR : N/UI : N/S : U/C : H/I : H/A : H
ファームウェアをアップデートするためのベストプラクティス
NETGEAR デバイスを最新のファームウェアで最新の状態に保つことをお勧めします。ファームウェアアップデートには、 NETGEAR 製品のセキュリティ修正、バグ修正、および新機能が含まれています。
お使いの製品が当社のアプリケーションのいずれかでサポートされている場合、ファームウェアをアップデートする最も簡単な方法はアプリを使用することです。
- Orbi 製品: NETGEAR Orbi アプリ
- NETGEAR WiFi ルーター: NETGEAR Nighthawk アプリ
- 一部の NETGEAR ビジネス製品: NETGEAR Insight アプリ(アプリ経由のファームウェアアップデートは、 Insight 加入者のみが利用できます)
お使いの製品がいずれかのアプリケーションでサポートされていない場合は、お使いの製品のユーザーマニュアル、ファームウェアリリースノート、または製品サポートページの手順に従って、ファームウェアを手動でアップデートすることができます。詳細については 、「 NETGEAR 製品に関する情報はどこで入手できますか?」を参照してください。。
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2021-11-09 :アドバイザリを公開しました
2021-11-11 : CVE ID を追加
2021-11-18 : 導入言語を更新
2021-11-19 :タイプミスを修正
2021-12-20 : EX6130 のファームウェアを修正
2022-1-4 :確認を更新