СВЯЗАННЫЙ КОД CVE: CVE-2021-34991
ID СВЯЗАННОГО ZDI: ZDI-CAN-14110
Впервые опубликован: 2021-11-09
NETGEAR знает об уязвимости, связанной с переполнением буфера предварительной аутентификации, которая требует использования доступа через локальную сеть. Корпорация NETGEAR выпустила исправления для уязвимости безопасности следующих моделей продуктов:
Удлинители:
- В версии встроенного по 1.0.0.94 исправлен EX3700
- В камере EX3800 исправлено встроенное по версии 1.0.0.94
- EX6120 исправлен в версии встроенного по 1.0.0.66
- В версии встроенного по 1.0.0.46 исправлен EX6130
Роутеры
- Версия R6400 исправлена во встроенном по 1.0.1.76
- Версия R6400 v2 исправлена во встроенном по версии 1.0.4.120
- Исправлен код R6700v3 в версии встроенного по 1.0.4.120
- Исправление R6900P исправлено во встроенном по версии 1.3.3.142_HOTFIX
- Исправлено в версии встроенного по 1.0.11.128 для R7000
- Исправление R7000P исправлено во встроенном по версии 1.3.3.142_HOTFIX
- Исправлено в версии встроенного по 1.0.0.72 для R7100LG
- Исправлено в версии встроенного по 1.0.5.76 для R7850
- Исправлен код R7900P во встроенном по версии 1.4.2.84
- Исправлен код R7960P во встроенном по версии 1.4.2.84
- Исправлено в версии встроенного по 1.0.4.76 для R8000
- R8000P исправлен в версии встроенного по 1.4.2.84
- Исправлено в версии встроенного по 1.0.2.156 для R8300
- Исправлено в версии встроенного по 1.0.2.156 для R8500
- Исправлено в версии встроенного по RAX15 1.0.4.100
- Исправлено в версии встроенного по RAX20 1.0.4.100
- Исправлено в версии встроенного по RAX200 1.0.5.132
- Исправлено в версии 1.0.4.100 микропрограммы RAX35v2
- Исправлено в версии 1.0.4.100 микропрограммы RAX38v2
- Исправлено в версии 1.0.4.100 микропрограммы RAX40v2
- RAX42 исправлено в версии встроенного по 1.0.4.100
- Исправлено в версии встроенного по RAX43 1.0.4.100
- Исправлено в версии встроенного по RAX45 1.0.4.100
- Исправлено в версии встроенного по RAX48 1.0.4.100
- RAX50 исправлен в версии встроенного по 1.0.4.100
- В версии встроенного по 1.0.4.100 исправлен код RAX50S
- Исправлено в версии встроенного по RAX75 1.0.5.132
- Исправлено в версии встроенного по RAX80 1.0.5.132
- RAXE450 исправлен во встроенном по версии 1.0.8.70
- RAXE500 исправлен во встроенном по версии 1.0.8.70
- В микропрограмме RS400 версии 1.5.1.80 исправлено
- Микрокод WNDR3400v3 исправлен в версии 1.0.1.42
- WNR3500Lv2 исправлено в версии встроенного по 1.2.0.70
- XR300 исправлен в версии встроенного по 1.0.3.68
Модемы-маршрутизаторы DSL:
- D6220 исправлен во встроенном по версии 1.0.0.76
- В версии встроенного по 1.0.0.108 исправлен код D6400
- D7000v2 исправлен в версии встроенного по 1.0.0.76
- Исправлено в версии встроенного по 1.0.0.126 для DGN2200v4
AirCards
- DC112A исправлено во встроенном по версии 1.0.0.62
Кабельные модемы
- В микропрограмме версии 2.1.3.5 исправлен код CAX80
NETGEAR разрабатывает и тестирует дополнительные исправления встроенного по, которые мы будем выпускать по мере их появления.
Компания NETGEAR настоятельно рекомендует как можно скорее загрузить новейшую версию микрокода.
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В области Текущие версии выберите ссылку для загрузки, начинающуюся со слова Микрокод.
- Нажмите Примечания к выпуску.
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
Для кабельных устройств после того, как компания NETGEAR выпустит новую микропрограмму, поставщик услуг Интернета выпустит ее. Исправлено встроенное по следующих кабельных устройств для всех поставщиков услуг:
- CAX80
Чтобы просмотреть последнюю версию микропрограммы для кабельного устройства, посетите веб-сайт какая последняя версия микропрограммы кабельного модема или модема-маршрутизатора NETGEAR?.
Чтобы проверить текущую версию встроенного по кабельного устройства, выполните действия, описанные в статье базы знаний: Как просмотреть версию встроенного по кабельного модема или модема-маршрутизатора?.
Исправления системы безопасности
Исправления для системы безопасности — это исправления, которые применяются поверх существующего полностью протестированного встроенного по. Выпуск исправлений позволяет NETGEAR быстро обновлять существующие продукты и оптимизировать процесс проверки микропрограмм без полного регрессионного тестирования. Эти исправления предназначены для решения конкретных проблем безопасности и должны иметь минимальное влияние на другие области кода продукта. Поэтому мы не ожидаем, что установка исправления повлияет на регулярную работу вашего продукта. Несмотря на то, что наш процесс тестирования перед развертыванием не указывал на то, что эти исправления повлияют на работу устройства, поскольку полное регрессионное тестирование предназначено для окончательного исправления встроенного по, мы всегда рекомендуем нашим пользователям внимательно следить за их устройствами после установки исправления встроенного по.
Отказ от ответственности
Настоящий документ предоставляется 'как есть' и не подразумевает никаких гарантий или заверений, в том числе гарантий товаропригодности или соответствия определенной цели. Использование вами информации из данного документа или материалов, на которые представлены ссылки в данном документе, осуществляется исключительно на ваш собственный риск. Компания NETGEAR сохраняет за собой право изменять или обновлять настоящий документ в любое время. Компания NETGEAR будет обновлять данный документ по мере поступления новой информации.
Уязвимость, связанная с переполнением буфера до аутентификации, будет сохраняться до тех пор, пока вы не выполните все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Благодарности
Первый отчет: анонимная работа с Trend Micro Zero Day Initiative
Дополнительный отчет: ГРИММ
Общая система оценки уязвимостей (CVSS)
Рейтинг: Высокий
Результат: 8.8
ВЕКТОР: AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Рекомендации по обновлению встроенного по
Рекомендуется поддерживать устройства NETGEAR в актуальном состоянии с помощью последней версии микропрограммы. Обновления встроенного по содержат исправления безопасности, исправления ошибок и новые функции для ваших продуктов NETGEAR.
Если ваше устройство поддерживается одним из наших приложений, использование приложения — это самый простой способ обновления встроенного по:
- Продукты Orbi: Приложение NETGEAR Orbi
- WiFi-роутеры NETGEAR: Приложение NETGEAR Nighthawk
- Некоторые бизнес-продукты NETGEAR: Приложение NETGEAR Insight (обновления микропрограммы через приложение доступны только для подписчиков Insight)
Если ваше устройство не поддерживается одним из наших приложений, вы всегда можете обновить встроенное по вручную, следуя инструкциям в руководстве пользователя, примечаниях к выпуску встроенного по или на странице поддержки продукта. Для получения дополнительной информации см. где можно найти информацию о моем продукте NETGEAR?.
Контактная информация
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Если у вас возник другой вопрос, перейдите по ссылке http://www.netgear.com/about/security/
Журнал изменений
2021-11-09: Опубликованные рекомендации
2021-11-11: Добавлен код CVE
2021-11-18: Обновлен язык введения
2021-11-19: Исправлен тип
2021-12-20: Исправлено встроенное по для EX6130
2022-1-4: Обновлены подтверждения