ID связанного ZDI: ZDI-CAN-13055
Впервые опубликовано: 24 сентября 2021 г.
Компания NETGEAR выпустила исправления для системы безопасности в отношении уязвимости, связанной с переполнением буфера до аутентификации на следующих моделях:
- D7800
- EX2700
- EX6100v2
- EX6150v2
- EX6200v2
- EX6250
- EX6400
- EX6400v2
- EX6410
- EX6420
- EX6500v1
- EX7300
- EX7300v2
- EX7320
- EX7700
- EX8000
- LBR1020
- LBR20
- R6700AX
- R7800
- R8900
- R9000
- RAX10
- RAX120
- RAX120v2
- RAX70
- RAX78
- RBR10
- RBR20
- RBR40
- RBR50
- RBS10
- RBS20
- RBS40
- RBS50
- RBS50Y
- WN3000RPv2
- WNR2000v5
- XR450
- XR500
- XR700
Компания NETGEAR настоятельно рекомендует как можно скорее загрузить новейшую версию микрокода. Исправления микрокода в настоящий момент доступны для всех подверженных этой уязвимости продуктов.
- D7800 исправлено во встроенном по 1.0.1.64
- EX2700 исправлено во встроенном по 1.0.1.66
- В микропрограмме 1.0.1.106 исправлен код EX6100v2
- В микропрограмме 1.0.1.106 исправлен код EX6150v2
- В версии EX6200v2 исправлено встроенное по 1.0.1.86
- EX6250 исправлено во встроенном по 1.0.0.146
- EX6400 исправлено во встроенном по 1.0.2.164
- В микропрограмме 1.0.0.146 исправлен код EX6400v2
- EX6410 исправлено во встроенном по 1.0.0.146
- EX6420 исправлено во встроенном по 1.0.0.146
- В микропрограмме 1.0.0.146 исправлен код EX6500v1
- EX7300 исправлено во встроенном по 1.0.2.164
- В микропрограмме 1.0.0.146 исправлен код EX7300v2
- EX7320 исправлено во встроенном по 1.0.0.146
- EX7700 исправлено во встроенном по 1.0.0.222
- EX8000 исправлено во встроенном по 1.0.1.238
- LBR1020 исправлено во встроенном по 2.6.5.16
- LBR20 исправлено во встроенном по 2.6.5.32
- R6700AX исправлено во встроенном по версии 1.0.5.108
- R7800 исправлено во встроенном по версии 1.0.2.84
- R8900 исправлено во встроенном по версии 1.0.5.36
- R9000 исправлено во встроенном по версии 1.0.5.36
- RAX10 исправлено во встроенном по версии 1.0.5.108
- RAX120 исправлено во встроенном по версии 1.2.2.24
- Исправлено в версии встроенного по 1.2.2.24 для RAX120v2
- RAX70 исправлено во встроенном по версии 1.0.5.108
- RAX78 исправлено во встроенном по версии 1.0.5.108
- RBR10 исправлено во встроенном по 2.7.4.24
- RBR20 исправлено во встроенном по 2.7.4.24
- RBR40 исправлено во встроенном по 2.7.4.24
- RBR50 исправлено во встроенном по 2.7.4.24
- RBS10 исправлено во встроенном по 2.7.4.24
- RBS20 исправлено во встроенном по 2.7.4.24
- RBS40 исправлено во встроенном по 2.7.4.24
- RBS50 исправлено во встроенном по 2.7.4.24
- RBS50Y исправлено во встроенном по 2.7.4.12
- WN3000RPv2 исправлен во встроенном по 1.0.0.88
- Исправлено во встроенном по WNR2000v5 1.0.0.78
- XR450 исправлено во встроенном по 2.3.2.130
- XR500 исправлено во встроенном по 2.3.2.130
- XR700 исправлено во встроенном по версии 1.0.1.44
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Перейдите на сайт NETGEAR Support.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В области Текущие версии выберите ссылку для загрузки, начинающуюся со слова Микрокод.
- Нажмите Примечания к выпуску.
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
Отказ от ответственности
Настоящий документ предоставляется 'как есть' и не подразумевает никаких гарантий или заверений, в том числе гарантий товаропригодности или соответствия определенной цели. Использование вами информации из данного документа или материалов, на которые представлены ссылки в данном документе, осуществляется исключительно на ваш собственный риск. Компания NETGEAR сохраняет за собой право изменять или обновлять настоящий документ в любое время. Компания NETGEAR будет обновлять данный документ по мере поступления новой информации.
Уязвимость, связанная с переполнением буфера до аутентификации, будет сохраняться до тех пор, пока вы не выполните все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Благодарности
Хоанг Тач Нгуен из лабораторий STAR Labs, сотрудничающих с Trend Micro Zero Day Initiative
Общая система оценки уязвимостей (CVSS)
Скорость Высокий
Очки 8.8
Вектор: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Рекомендации по обновлению встроенного по
Рекомендуется поддерживать устройства NETGEAR в актуальном состоянии с помощью последней версии микропрограммы. Обновления встроенного по содержат исправления безопасности, исправления ошибок и новые функции для ваших продуктов NETGEAR.
Если ваше устройство поддерживается одним из наших приложений, использование приложения — это самый простой способ обновления встроенного по:
- Продукты Orbi: Приложение NETGEAR Orbi.
- WiFi-роутеры NETGEAR: Приложение NETGEAR Nighthawk
- Некоторые бизнес-продукты NETGEAR: Приложение NETGEAR Insight (обновления микропрограммы через приложение доступны только для абонентов Insight)
Если ваше устройство не поддерживается одним из наших приложений, вы всегда можете обновить встроенное по вручную, следуя инструкциям в руководстве пользователя, примечаниях к выпуску встроенного по или на странице поддержки продукта. Для получения дополнительной информации см. где можно найти информацию о моем продукте NETGEAR?
Контактная информация
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Для выяснения всех других вопросов посетите веб-страницу http://www.netgear.com/about/security/.
Журнал изменений
24.09.2021: рекомендации опубликованы.
29.09.2021:
- Добавлен идентификатор ZDI
- Обновлено подтверждение
17.05.2022: Добавлены D7800, EX2700, EX6100v2, EX6150v2, EX6200v2, EX6250, EX6400, EX6400V2, EX6410, EX6420, EX6500v1, EX7300, EX7300v2, EX7320, EX7700, EX8000, LBR1020, LBR20, RBR10, RBR20, RBR40, RBR50, RBS10, RBS20, RBS40, RBS50, RBS50Y, WN3000RPv2, WNR2000v5, XR450,