이 보안 경고는 다음 CVE 취약성을 해결합니다.
- CVE-2017-5715
- CVE-2017-5753
- CVE-2017-5754
NETGEAR는 NETGEAR ReadyNAS, ReadyDATA 및 연결된 홈 제품에 사용되는 여러 벤더의 프로세서에 존재하는 스펙터와 멜트다운("취약성")이라는 두 가지 막연한 범용 코드 실행 보안 취약성에 대해 알고 있습니다. 제품에 악성 코드 또는 침해된 코드를 업로드하고 실행할 수 있는 사람만이 이러한 취약성을 악용할 수 있습니다. 이를 위해서는 ReadyNAS 및 ReadyDATA 제품에서 기본적으로 활성화되지 않는 권한이 필요합니다.
연결된 홈 제품에는 공유기, 게이트웨이, 모바일 핫스팟 및 Extender가 포함됩니다. NETGEAR는 연결된 홈 제품의 취약성을 악용할 수 있는 방법을 알지 못합니다. 칩셋 공급업체의 도움을 받아 취약성의 영향을 아직 조사 중입니다. 연결된 홈 제품 소유자는 지금으로서는 아무런 조치를 취하지 않아도 됩니다.
NETGEAR는 이러한 취약성이 NETGEAR 제품의 전원을 끄거나 네트워크에서 제품을 제거해야 할 만큼 큰 위협은 아니라고 생각합니다. 그러나 ReadyNAS 및 ReadyDATA 소유자는 이 경고의 해결 방법 섹션에 나열된 해결 절차를 따르는 것이 좋습니다.
NETGEAR는 보안 지원 기간 이내의 모든 제품을 위해 이러한 취약성을 해결하거나 완화할 수 있는 펌웨어 업데이트를 충분히 테스트한 후 배포할 계획입니다. NETGEAR는 현재 ReadyNAS 펌웨어 업데이트를 테스트하고 실행하는 중입니다.
NETGEAR는 다음 제품이 공격에 취약한 것을 확인했습니다.
ReadyNAS
- RN12G
- RN12P
- RN12S
- RN12T
- RN202
- RN204
- RN212
- RN214
- RN3130
- RN3138
- RN3220
- RN422
- RN4220
- RN424
- RN426
- RN428
- RN524X
- RN526X
- RN528X
- RN626X
- RN628X
- RNDP6000-200
- RNRP4000
- RR2304
- RR2312
- RR3312
- RR4312X
- RR4360X
ReadyDATA
- RD5200
- RDD516
영향을 받는 다음 제품은 보안 지원 기간이 지났습니다.
- RD5200
- RDD516
- RN12G
- RN12P
- RN12S
- RN12T
- RNDP6000
- RNRP4000
추가 정보가 생기면 이 경고를 업데이트하겠습니다.
해결 방법
NETGEAR는 해당 제품에 펌웨어 업데이트를 사용할 수 있을 때까지 ReadyNAS 또는 ReadyDATA 스토리지 시스템에 다음 해결 방법을 적용할 것을 권장합니다.
- ReadyNAS 또는 ReadyDATA 제품에서 SSH(Secure Socket Shell) 프로토콜을 비활성화하십시오.
SSH는 기본적으로 비활성화됩니다. 자세한 내용은 ReadyNAS OS 6: SSH 액세스 지원 및 구성 가이드 또는 제품 소프트웨어 설명서를 참조하십시오. - ReadyNAS 또는 ReadyDATA 제품에 신뢰할 수 있고 평판이 좋은 출처의 애플리케이션만 설치하여 실행하십시오.
고지 사항
권장 조치를 모두 취하지 않으면 취약성이 여전히 남아 있게 됩니다. NETGEAR는 이 알림에서 제시한 권장 사항을 따르면 방지할 수 있는 결과에 대한 책임을 지지 않습니다.
일반적인 취약점 점수화 시스템(CVSS) 벡터
CVSS v3 등급: 중간
CVSS v3 점수: 5.6
벡터: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
문의
보안 문제에 대해 알려 주셔서 감사합니다. NETGEAR는 알려진 위협과 알려지지 않은 위협 모두를 지속적으로 모니터링하고 있습니다. NETGEAR의 제품 지원 철학은 새롭게 등장하는 보안 문제에 대응하기 보다는 예방 조치를 취하는 것이 기본이라고 생각합니다.
세상을 인터넷에 연결하는 혁신적 리더가 되는 것이 NETGEAR의 사명입니다. NETGEAR는 이 사명을 실천하고자 연결에 NETGEAR 제품을 사용하는 사람들의 신뢰를 얻고 유지하는 데 혼신의 노력을 기울이고 있습니다.
보안 취약성 문제는 http://www.netgear.com/about/security/로 알려주시기 바랍니다.
보안 관련 지원에 관한 우려 사항이 있으신 NETGEAR 고객께서는, techsupport.security@netgear.com으로 NETGEAR 고객 지원에 문의하실 수 있습니다.
개정 기록
2018년 1월 7일: 경고 게시
2018년 1월 17일:
- 취약성이 연결된 홈 제품에 주는 영향에 대한 정보 추가
- 영향을 받는 제품 목록에 RNRP4000 추가
- 영향을 받는 제품 중 보안 지원 기간이 지난 제품 목록 추가