初版:2022-03-31
NETGEAR は、複数の製品に存在する認証バイパスセキュリティの脆弱性を認識しています。これらの脆弱性が悪用されるには、無線LANパスワードまたはルーター へのイーサネット接続が攻撃者に必要です。
NETGEAR は、次の製品モデルでこの脆弱性に対する修正をリリースしています。
DSLモデムルータ
- D6220、ファームウェアバージョン1.0.0.80で修正
- D6400、ファームウェアバージョン1.0.0.114で修正
- D7000v2、ファームウェアバージョン1.0.0.82で修正
エクステンダー
- EX3700、ファームウェアバージョン1.0.0.96で修正
- EX3800、ファームウェアバージョン1.0.0.96で修正
- EX6120、ファームウェアバージョン1.0.0.68で修正
- EX6130、ファームウェアバージョン1.0.0.48で修正
固定されたワイヤレス
- LAX20、ファームウェアバージョン1.1.6.34で修正
Nighthawk メッシュWiFiシステム
- MR80、ファームウェアバージョン1.1.6.14で修正
- MS80、ファームウェアバージョン1.1.6.14で修正
ルーター
- R6400、ファームウェアバージョン1.0.1.78で修正
- R6400v2、ファームウェアバージョン1.0.4.126で修正
- R6700v3はファームウェアバージョン1.0.4.126で修正
- R6900P、ファームウェアバージョン1.3.3.148で修正
- R7000、ファームウェアバージョン1.0.11.134で修正
- R7000P、ファームウェアバージョン1.3.3.148で修正
- R7100LG、ファームウェアバージョン1.0.0.76で修正
- R7850、ファームウェアバージョン1.0.5.84で修正
- R8000、ファームウェアバージョン 1.0.4.84で修正
- R8300、ファームウェアバージョン1.0.2.158で修正
- R8500、ファームウェアバージョン1.0.2.158で修正
- RS400、ファームウェアバージョン1.5.1.86で修正
- WNDR3400v3、ファームウェアバージョン1.0.1.44で修正
- WNR3500Lv2、ファームウェアバージョン1.2.0.72で修正
- XR300、ファームウェアバージョン1.0.3.72で修正
ワイヤレス
- DC112A、ファームウェアバージョン1.0.0.64で修正
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [Current Versions] で、タイトルが「Firmware Version」で始まるダウンロード項目を選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
NETGEAR では、次の影響を受ける製品について、セキュリティサポート期間外であるため、この脆弱性に対する修正プログラムをリリースしません。
DSLモデムルータ
- D6300
- D8500
- DGN2200
- DGN2200M
- DGN2200v4
- DGND3700v1
- V6510-1FXAUS
エクステンダー
- EX3920
- EX6000
- EX6100
- EX6150
- EX6200
- EX6920
固定ワイヤレス
- LG2200D
- MBR1200
- MBR1515
- MBR1516
- MBR624GU
- MBRN3000
- MVBR1210C
ルーター
- AC1450
- R4500
- R6200
- R6200v2
- R6250
- R6300
- R6300v2
- R6700
- R6900
- R7300DST
- R7900
- WGR614v10
- WNDR3400v1
- WNDR3400v2
- WNDR3700v3
- WNDR4000
- WNDR4500
- WNDR4500v2
- WNR1000v3
- WNR2000v2
- WNR3500
- WNR3500L
- WNR3500v2
- WNR834Bv2
情報更新あり次第、本アドバイザリーの更新を行う予定です。
回避策
デバイスのログインパスワードが、[パスワードの設定]GUIページに表示される推奨事項に準拠していることを確認します。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
推奨された手順を行わない場合、この認証バイパスの脆弱性を悪用される可能性があります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
グリム
共通脆弱性評価システム
評価:高です
スコア:7.7.
Vector: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ファームウェアをアップデートするためのベストプラクティスです
NETGEAR デバイスを最新のファームウェアで最新の状態に保つことをお勧めします。ファームウェアアップデートには、お使いのNETGEAR 製品のセキュリティ修正、バグ修正、および新機能が含まれています。
お使いの製品が弊社のアプリのいずれかでサポートされている場合、アプリを使用すると、ファームウェアを更新する最も簡単な方法です。
- Orbi 製品:NETGEAR Orbi アプリです
- NETGEAR WiFiルーター:NETGEAR Nighthawk アプリです
- 一部のNETGEAR ビジネス製品:NETGEAR Insight アプリ(アプリ経由のファームウェアアップデートはInsight 加入者のみが利用できます)
お使いの製品が弊社のアプリでサポートされていない場合は、お使いの製品のユーザー マニュアル、ファームウェアリリースノート、または製品サポートページの手順に従って、ファームウェアを手動でアップデートできます。詳細については、 「NETGEAR 製品に関する情報はどこで入手できますか?」を参照してください。を参照してください。
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
改訂履歴
2022-03-31:アドバイザリを公開しました