初版:2022-09-08
NETGEAR は、一部のルーターおよびOrbi WiFiシステムに統合されたサードパーティ製モジュールであるFunJSQの脆弱性を認識しています。この脆弱性が攻撃されると、ルーター へのWiFiパスワードまたはイーサネット接続が攻撃される可能性があります。
NETGEARでは、ユーザーに対して最新のファームウェアを早急にアップグレードすることを強く推奨します。脆弱性対象の製品、バージョンは以下となり、修正版ファームウェアは、利用可能です。
Orbi WiFiシステム
RBR20 ファームウェアバージョン2.7.2.26 で修正RBS20 ファームウェアバージョン2.7.2.26 で修正
ルーター
R6230 ファームウェアバージョン1.1.0.112 で修正R6260 ファームウェアバージョン1.1.0.88 で修正R7000 ファームウェアバージョン1.0.11.134 で修正R8900 ファームウェアバージョン1.0.5.42 で修正R9000 ファームウェアバージョン1.0.5.42 で修正RAX120 ファームウェアバージョン1.2.8.40 で修正RAX120v2 ファームウェアバージョン1.2.8.40 で修正XR300 ファームウェアバージョン1.0.3.72 で修正
お使いのNETGEAR製品名の最新版ファームウェアをダウンロードします。
- NETGEARサポートにアクセスします。
- 検索ボックスに型番を入力し、ドロップダウンメニューが表示されたらモデルを選択します。
ドロップダウンメニューが表示されない場合は、型番が正しく入力されているか確認いただくか、または、製品カテゴリーを選択してお使いの製品モデルを参照してください。 - [Downloads (ダウンロード)]をクリックします。
- [Current Versions] で、タイトルが「Firmware Version」で始まるダウンロード項目を選択します。
- [Release Notes] をクリックします。
- ファームウェアのリリースノートの手順に従って、新しいファームウェアをダウンロード、インストールします。
回避策
この脆弱性に対する回避策はありません。
免責事項
本文書は「原文の租訳のまま」提供され、商品性、特定目的への適合性に関する保証など、いかなる黙示的な保証も伴うものではありません。本文書もしくは本文書からリンクされた資料の情報の使用は、お客様ご自身の責任に帰すものとします。NETGEARは、本文書をいつでも変更または更新できる権利を有します。NETGEARは、新しい情報を入手した場合に、本文書を更新することがあります。
FunJSQの脆弱性は、推奨される手順をすべて完了していない場合に残ります。NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
謝辞
QKaiser & M.Onekey Research LabのKirです
共通脆弱性評価システム
CVSS評価:高
CVSSスコア:7.7
CVSSベクター:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Lです
ファームウェアをアップデートするためのベストプラクティスです
NETGEAR デバイスを最新のファームウェアで最新の状態に保つことをお勧めします。ファームウェアアップデートには、お使いのNETGEAR 製品のセキュリティ修正、バグ修正、および新機能が含まれています。
お使いの製品が弊社のアプリのいずれかでサポートされている場合、アプリを使用すると、ファームウェアを更新する最も簡単な方法です。
- Orbi 製品:NETGEAR Orbi アプリです
- NETGEAR WiFiルーター:NETGEAR Nighthawk アプリです
- 一部のNETGEAR ビジネス製品:NETGEAR Insight アプリ(アプリ経由のファームウェアアップデートはInsight 加入者のみが利用できます)
お使いの製品が弊社のアプリでサポートされていない場合は、お使いの製品のユーザー マニュアル、ファームウェアリリースノート、または製品サポートページの手順に従って、ファームウェアを手動でアップデートできます。詳細については、 「NETGEAR 製品に関する情報はどこで入手できますか?」を参照してください。を参照してください。
連絡先窓口
セキュリティ問題について情報を提供いただき、ありがとうございます。NETGEARは既知だけではなく未知の問題についても調査を続けております。製品サポートの基本として、セキュリティ問題に対して事前に対策することに努めています。
世界をインターネットでつなぐ革新的なリーダーであることが、NETGEARのミッションです。私たちは、製品をお使いのすべてのお客様からいただいた信頼を維持するためにこれからも努力していきます。
セキュリティ上の脆弱性に関する報告は次のURLをご参照ください。http://www.netgear.com/about/security/
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
改訂履歴
2022-09-08:アドバイザリを公開しました
2022-09-13:RAX120、RAX120v2を追加しました
2022-09-28:エラーで追加されたRBR50およびRBS50は、この脆弱性の影響を受けないため、削除されました。