Связанные коды CVE: CVE-2019-5016; CVE-2019-5017
Компания NETGEAR выпустила исправления и простые исправления микрокода, в которых устранены уязвимости системы безопасности, связанные с несанкционированным удаленным раскрытием информации ядра и произвольным чтением памяти KCodes NetUSB, на следующих моделях:
- D6000 с версиями микрокода ниже v1.0.0.78
- D6400 с версиями микрокода ниже v1.0.0.88
- D7800 с версиями микрокода ниже v1.0.1.56
- DC112A с версиями микрокода ниже v1.0.0.44
- EX6200 с версиями микрокода ниже v1.0.3.90
- EX6200v2 с версиями микрокода ниже v1.0.1.78
- EX8000 с версиями микрокода ниже v1.0.1.202
- R6250 с версиями микрокода ниже v1.0.4.38_BETA
- R6400 с версиями микрокода ниже v1.0.1.50
- R7300DST с версиями микрокода ниже v1.0.0.74_BETA
- R7500v2 с версиями микрокода ниже v1.0.3.41_BETA
- R7800 с версиями микрокода ниже v1.0.2.63_BETA
- R7900 с версиями микрокода ниже 1.0.3.14_10.0.40_BETA
- R8000 с версиями микрокода ниже 1.0.4.38_10.1.59_BETA
- R8900 с версиями микрокода ниже v1.0.4.36_BETA
- R9000 с версиями микрокода ниже v1.0.4.36_BETA
- WNDR4300v2 с версиями микрокода ниже v1.0.0.60_BETA
- WNDR4500v3 с версиями микрокода ниже v1.0.0.60_BETA
- XR500 с версиями микрокода ниже v2.3.2.56
- XR700 с версиями микрокода ниже v1.0.1.18_BETA
Версии микрокода, заканчивающиеся на "_BETA", являются простыми исправлениями системы безопасности. Простые исправления системы безопасности — это бета-версии микрокода, разработанные и протестированные не в рамках стандартных процедур. Несмотря на то что эти простые исправления позволяют устранить указанные выше уязвимости системы безопасности, они могут негативно повлиять на работу устройства. Хотя тестирование перед развертыванием не показало, что эти простые исправления негативно повлияют на работу устройства, мы всегда советуем пользователям пристально наблюдать за работой устройства после установки простого исправления микрокода.
Компания NETGEAR настоятельно рекомендует как можно скорее загрузить новейшие исправления и простые исправления микрокода для указанных моделей устройств.
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В области Текущие версии выберите ссылку для загрузки, начинающуюся со слова Микрокод.
- Нажмите Примечания к выпуску.
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
Компания NETGEAR обновит данную рекомендацию, как только появится дополнительная информация.
Отказ от ответственности
Настоящий документ предоставляется 'как есть' и не подразумевает никаких гарантий или заверений, в том числе гарантий товаропригодности или соответствия определенной цели. Использование вами информации из данного документа или материалов, на которые представлены ссылки в данном документе, осуществляется исключительно на ваш собственный риск. Компания NETGEAR сохраняет за собой право изменять или обновлять настоящий документ в любое время. Компания NETGEAR будет обновлять данный документ по мере поступления новой информации.
Уязвимости системы безопасности, связанные с несанкционированным удаленным раскрытием информации ядра и произвольным чтением памяти KCodes NetUSB, сохранятся, если вы не выполните все указанные выше действия либо не загрузите и не установите простые исправление микрокода. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Благодарности
Cisco Talos
Common Vulnerability Scoring System Vector
Уровень опасности по CVSS v3: высокий
Оценка по CVSS v3: 8.8
Вектор: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Контактная информация
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Если у вас возник другой вопрос, перейдите по ссылке http://www.netgear.com/about/security/
Журнал изменений
14.06.2019: рекомендации опубликованы
28.08.2019:
- В рекомендации добавлены следующие дополнительные продукты с исправленным микрокодом: D6000, D6400, D7800, DC112A, EX6200, EX6200v2, EX8000, R6250, R6400, R7300, R7500v2, R7800, R8900, R9000, WNDR4300v2, WNDR4500v3, XR500, XR700
- Изменен заголовок — добавлены дополнительные затронутые модели
- Добавлена формулировка, указывающая на то, что некоторые обновления микрокода являются простыми исправлениями, а некоторые — нет