Эти советы по безопасности адресуются следующим идентификаторам CVE и ZDI: CVE-2020-15634, ZDI-CAN-9755.
Компания NETGEAR выпустила исправление для уязвимости системы безопасности, связанной с введением команды предварительной проверки подлинности, в следующем продукте:
- R6700v3 с версиями микрокода ниже 1.0.4.98
Компания NETGEAR настоятельно рекомендует как можно скорее загрузить новейшую версию микрокода.
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В разделе Текущие версии выберите первую загрузку, название которой начинается с версии микропрограммы .
- Нажмите Примечания к выпуску.
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
Компания NETGEAR обновит данную рекомендацию, как только появится дополнительная информация.
Отказ от ответственности
Настоящий документ предоставляется 'как есть' и не подразумевает никаких гарантий или заверений, в том числе гарантий товаропригодности или соответствия определенной цели. Использование вами информации из данного документа или материалов, на которые представлены ссылки в данном документе, осуществляется исключительно на ваш собственный риск. Компания NETGEAR сохраняет за собой право изменять или обновлять настоящий документ в любое время. Компания NETGEAR будет обновлять данный документ по мере поступления новой информации.
Уязвимость, связанная с вводом команд до аутентификации, будет сохраняться до тех пор, пока вы не выполните все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Благодарности
D4rkn3ss от VNPT ISC, сотрудничающего с инициативой нулевого дня Trend Micro
Common Vulnerability Scoring System Vector
CVSS v3.1 Рейтинг: Средний
CVSS v3.1 Оценка: 6.3
ВЕКТОР: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Контактная информация
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Если у вас возник другой вопрос, перейдите по ссылке http://www.netgear.com/about/security/
Журнал изменений
2020-07-28: Публикация рекомендаций
2020-07-30:
- Отредактированное подтверждение по запросу исследователя
- Добавлены идентификатор CVE и идентификатор ZDI