NETGEARは一部のルーター製品においてパスワード復元機能が無効な場合に、ウェブ管理者ページのログインパスワードが露出する可能性があることを確認しました。 この脆弱性は、リモート攻撃者が内部ネットワークに存在するか、ルーターがリモート管理機能を有効にしている場合にのみ発生します。 リモート管理機能はデフォルトで無効です。この機能は「高度な設定」から設定変更しない限り有効になりません。
以下の製品で修正版ファームウェアが利用可能です。 お使いの製品名をクリックし、修正版ファームウェアをダウンロードしてください。
- R8500
- R8300
- R6900
- R6400
- R7300DST
- R7100LG
- R6300v2
- WNDR3400v3
- WNR3500Lv2
- R6250
- この脆弱性は、下記の製品が該当します。
- R6700
- R8000
- R7900
- WNDR4500v2
- R6200v2
- WNDR3400v2
- D6220
- D6400
以下のケーブルモデム製品についても修正版ファームウェアが利用可能です。
- C6300
ケーブルモデム製品については、NETGEARのリリース後に新しいファームウェアがインターネットサービスプロバイダーからリリースされます。 対策済みのファームウェアはすべてのサービスプロバイダーにリリースされます。 サービスプロバイダーから修正版ファームウェアがリリースされるまでは、この記事で紹介する手順にしたがって問題を回避することを推奨します。 C6300の現在のファームウェアのバージョンを確認するには、次の記事をご参照ください。 How do I view the firmware version of my cable modem or modem router?
NETGEARは以下の製品は、この脆弱性の影響を受けないことを確認しました。
- V6510
脆弱性の影響を受ける可能性がある次の製品に関しては、この記事で紹介する手順にしたがって問題を回避してください。
ルーターの型番とファームウェアバージョン:
- R6200 v1.0.1.56_1.0.43
- R6300 v1.0.2.78_1.0.58
- VEGN2610 v1.0.0.14_1.0.12
- AC1450 v1.0.0.34_10.0.16
- WNR1000v3 v1.0.2.68_60.0.93
- WNDR3700v3 v1.0.0.38_1.0.31
- WNDR4000 v1.0.2.4_9.1.86
- WNDR4500 v1.0.1.40_1.0.68
DSLゲートウェイの型番とファームウェアバージョン:
- D6300 v1.0.0.96
- D6300B v1.0.0.40
- DGN2200Bv4 v1.0.0.68
- DGN2200v4 v1.0.0.76
お使いの製品が脆弱性の影響を受ける可能性があり、修正版ファームウェアが利用できない場合は、次の手順にしたがって問題が回避されることを強く推奨いたします。
- 手動でデバイスのパスワード復元機能を有効にします。
詳しくは、Configuring router administrative password recoveryをご参照ください。 - リモート管理が無効になっていることを確認します。
リモート管理機能はデフォルトで無効です。 詳しくは、http://www.netgear.com/support/からお使いの製品のユーザーマニュアルをご参照ください。
パスワードの露出を防ぐには、両方の手順を完了する必要があります。 NETGEARはこの記事で紹介する回避策にしたがうことによって回避できるこの脆弱性に関係するすべての事象に対して、一切の責任を負いかねます。
セキュリティ問題について関心をお寄せいただき、ありがとうございます。 NETGEARは既知の問題だけではなく未知の問題についても継続して調査をおこない、 セキュリティ問題に対して事前に対策することに努めています。
お使いの製品のバージョンおよびリビジョン(v1h1など)を調べる場合は、 製品の裏面や底面にあるラベルをご参照ください。
セキュリティの脆弱性に関する報告は次のURLをご参照ください。https://bugcrowd.com/netgear.
セキュリティ問題でお困りの場合はサポートまでご連絡ください。techsupport.security@netgear.com
その他の問題は、http://www.netgear.com/about/security/をご参照ください。
security@netgear.com このメールアドレスは現在使用されておらず、返信することはできません。