관련된 CVE ID: 없음
NETGEAR는 다음 제품 모델에서 TLS(Transport Layer Security) 인증서 개인 키 유출 취약점을 확인했습니다.
- R8900
- R9000
- RAX120
- XR700
이러한 제품은 인증 기관 서명 인증서를 사용하여 라우터 웹 인터페이스에 대한 보안 HTTPS 액세스를 제공합니다. HTTPS를 사용하여 라우터의 웹 인터페이스에 액세스하려고 하면 보안 인증서 오류 또는 경고가 나타날 수 있습니다.
NETGEAR는 영향을 받는 다음 제품 모델에 대한 펌웨어 핫픽스를 배포했습니다.
- R8900
- R9000
보안 핫픽스는 일반적인 개발 및 테스트 과정을 거치지 않고 제작된 베타 펌웨어입니다. 핫픽스는 위에서 파악된 보안 취약성을 해결하지만 장치의 일반적인 작동에 부정적인 영향을 미칠 수 있습니다. 배포 전 테스트 과정에서 핫픽스가 장치 작동에 영향을 미치는 것으로 나타나지 않았지만 핫픽스 설치 후 장치를 긴밀히 모니터하는 것이 좋습니다.
NETGEAR는 가능한 한 빨리 이 제품 모델의 최신 펌웨어 핫픽스를 다운로드할 것을 권장합니다.
NETGEAR 제품을 위한 최신 펌웨어를 다운로드하려면,
- NETGEAR 지원을 방문하십시오.
- 검색창에 모델 번호를 입력하고 드롭다운 메뉴가 나타나면 해당 모델을 선택하십시오.
드롭다운 메뉴가 나타나지 않으면 모델 번호를 올바르게 입력했는지 확인하거나 제품 카테고리를 선택하여 제품을 검색합니다. - 다운로드를 클릭하십시오.
- 현재 버전에서 제목이 펌웨어 버전으로 시작하는 다운로드를 선택하십시오.
- 릴리스 노트를 클릭하십시오.
- 펌웨어 릴리스 노트의 지침에 따라 새 펌웨어를 다운로드하고 설치합니다.
새 펌웨어 핫픽스를 설치한 후 라우터에 로그인할 때 웹 브라우저에 보안 경고가 표시될 수 있습니다. 이 경고는 자체 서명된 보안 인증서를 감지할 때 브라우저에 표시되는 표준 경고입니다. 자세한 내용은 NETGEAR Nighthawk 공유기에 로그인할 때 브라우저에서 보안 경고가 나타납니다. 어떻게 해야 합니까? 를 참조하십시오.
NETGEAR는 영향을 받는 나머지 제품에 대한 펌웨어 핫픽스를 가능한 한 빨리 배포할 계획입니다.
제품에 대한 펌웨어 수정 사항이 제공될 때까지 NETGEAR는 이 권고의 대안 섹션에 있는 절차를 따를 것을 권장합니다.
NETGEAR는 추가 정보가 제공될 경우 이 권고를 업데이트할 예정입니다.
해결 방법
제품에 대한 펌웨어 수정 사항이 제공될 때까지 NETGEAR는 다음 해결 방법 중 하나를 따를 것을 권장합니다.
- NETGEAR Nighthawk 앱을 사용합니다.
- HTTPS를 사용하는 대신 HTTP:http://routerlogin.com 를 사용하여 라우터의 웹 브라우저 인터페이스에 로그인합니다.
고지 사항
이 문서는 "있는 그대로" 제공되며 상업성이나 특정 용도에의 적합성에 대한 보증을 포함하여 어떠한 종류의 보장이나 보증도 의미하지는 않습니다. 이 문서에서 링크된 문서 또는 자료의 정보를 사용하는 것은 귀하의 전적인 책임입니다. NETGEAR는 언제든지 이 문서를 변경하거나 업데이트할 수 있습니다. NETGEAR는 필요에 따라 새로운 정보가 있을 때 이 문서를 업데이트할 예정입니다.
권장되는 모든 단계를 완료하지 않으면 TLS 인증서 개인 키 유출 취약점이 남아 있습니다. NETGEAR는 이 알림에서 제시한 권장 사항을 따르면 피할 수 있는 문제에 대한 책임을 지지 않습니다.
감사 인사
없음
일반적인 취약점 점수화 시스템(CVSS) 벡터
CVSS v3 등급: 높음
CVSS v3 점수: 7.5
벡터: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
문의처
보안 문제에 대해 알려 주셔서 감사합니다. NETGEAR는 알려진 위협과 알려지지 않은 위협 모두를 지속적으로 모니터링하고 있습니다. NETGEAR의 제품 지원 철학은 새롭게 등장하는 보안 문제에 대응하기 보다는 예방 조치를 취하는 것이 기본이라고 생각합니다.
세상을 인터넷에 연결하는 혁신적 리더가 되는 것이 NETGEAR의 사명입니다. NETGEAR는 이 사명을 실천하고자 연결에 NETGEAR 제품을 사용하는 사람들의 신뢰를 얻고 유지하는 데 혼신의 노력을 기울이고 있습니다.
보안 취약성 문제는 https://bugcrowd.com/netgear로 알려주시기 바랍니다.
보안 관련 지원에 관한 우려 사항이 있으신 NETGEAR 고객께서는, techsupport.security@netgear.com으로 NETGEAR 고객 지원에 문의하실 수 있습니다.
기타 문제의 경우, http://www.netgear.com/about/security/를 방문해 주십시오.
개정 기록
2020-01-24:
- R8900 및 R9000용 핫픽스 추가
- 보안 핫픽스에 대한 설명이 추가되었습니다
- 펌웨어 다운로드 지침이 추가되었습니다
- 자체 서명된 인증서와 관련된 보안 경고에 대한 참고 사항이 추가되었습니다
- 대안 섹션의 문구를 명료화했습니다
- 다음 NETGEAR의 권장 사항에 대한 고지 사항을 추가했습니다
2020-01-20: 게시된 공지