Впервые опубликован: 2022-02-03
Корпорации NETGEAR известно об уязвимости системы безопасности, связанной с инъекцией команд до аутентификации, в EX6100v1 и уязвимости, связанной с переполнением стека до аутентификации, в нескольких продуктах. Для использования этих уязвимостей требуется доступ к локальной сети.
Корпорация NETGEAR выпустила исправления для этих уязвимостей системы безопасности на следующих моделях продуктов:
кабельный модем-роутер
- В микропрограмме версии 2.1.3.7 исправлен код CAX80
AirCard
- DC112A исправлено во встроенном по версии 1.0.0.64
Корпорация NETGEAR не будет выпускать исправления для этих уязвимостей на следующих уязвимых продуктах, так как они находятся вне периода поддержки безопасности:
Повторитель
- EX6100v1
Загрузка последней версии микрокода для вашего продукта NETGEAR:
- Перейдите на сайт службы технической поддержки NETGEAR.
- Начните вводить номер модели в поле поиска, затем выберите вашу модель из раскрывающегося меню.
Если раскрывающееся меню не отображается, проверьте, что номер модели введен правильно, или выберите категорию продукта для перехода к нужной модели. - Нажмите Загрузки.
- В области Текущие версии выберите ссылку для загрузки, начинающуюся со слова Микрокод.
- Нажмите Примечания к выпуску.
- Загрузите и установите новую версию микрокода, следуя инструкциям в примечаниях к выпуску.
Для кабельных устройств после того, как компания NETGEAR выпустит новую микропрограмму, поставщик услуг Интернета выпустит ее. Исправлено встроенное по следующих кабельных устройств для всех поставщиков услуг:
- CAX80
Чтобы просмотреть последнюю версию микропрограммы для кабельного устройства, посетите веб-сайт какая последняя версия микропрограммы кабельного модема или модема-маршрутизатора NETGEAR?.
Чтобы проверить текущую версию встроенного по кабельного устройства, выполните действия, описанные в статье базы знаний: Как просмотреть версию встроенного по кабельного модема или модема-маршрутизатора?.
Временное решение
Для этих уязвимостей обходные пути отсутствуют.
Отказ от ответственности
Настоящий документ предоставляется 'как есть' и не подразумевает никаких гарантий или заверений, в том числе гарантий товаропригодности или соответствия определенной цели. Использование вами информации из данного документа или материалов, на которые представлены ссылки в данном документе, осуществляется исключительно на ваш собственный риск. Компания NETGEAR сохраняет за собой право изменять или обновлять настоящий документ в любое время. Компания NETGEAR будет обновлять данный документ по мере поступления новой информации.
Уязвимости, устраняющие переполнение стека до аутентификации и введение команд до аутентификации, остаются, если не выполнить все рекомендуемые действия. Компания NETGEAR не несет ответственности за любые последствия, которых можно было бы избежать, соблюдая приведенные в данном уведомлении рекомендации.
Благодарности
Хуанбин Руан
Общая система оценки уязвимостей (CVSS)
Рейтинг: Средний – высокий
Результат: 6.9 – 7.7
Вектор:
- PSV-2021-0282: CVSS:3.0/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L.
- PSV-2021-0288: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L.
Рекомендации по обновлению встроенного по
Рекомендуется поддерживать устройства NETGEAR в актуальном состоянии с помощью последней версии микропрограммы. Обновления встроенного по содержат исправления безопасности, исправления ошибок и новые функции для ваших продуктов NETGEAR.
Если ваше устройство поддерживается одним из наших приложений, использование приложения — это самый простой способ обновления встроенного по:
- Продукты Orbi: Приложение NETGEAR Orbi
- WiFi-роутеры NETGEAR: Приложение NETGEAR Nighthawk
- Некоторые бизнес-продукты NETGEAR: Приложение NETGEAR Insight (обновления микропрограммы через приложение доступны только для подписчиков Insight)
Если ваше устройство не поддерживается одним из наших приложений, вы всегда можете обновить встроенное по вручную, следуя инструкциям в руководстве пользователя, примечаниях к выпуску встроенного по или на странице поддержки продукта. Для получения дополнительной информации см. где можно найти информацию о моем продукте NETGEAR?.
Контактная информация
Мы ценим, что вы сообщаете нам о проблемах безопасности в наших продуктах. Компания NETGEAR постоянно отслеживает появление известных и неизвестных угроз. Основополагающий принцип работы технической поддержки NETGEAR — это решение проблем безопасности еще до их возникновения.
Миссия компании NETGEAR — это лидерство в инновациях в сфере подключения устройств к Интернету. Чтобы выполнить свою миссию, мы стремимся завоевать и сохранить доверие тех, кто использует продукты NETGEAR.
Чтобы сообщить об уязвимости системы безопасности, посетите веб-страницу https://bugcrowd.com/netgear.
Если вы являетесь клиентом компании NETGEAR и у вас возникли проблемы безопасности, вы можете обратиться в службу поддержки NETGEAR по адресу techsupport.security@netgear.com.
Если у вас возник другой вопрос, перейдите по ссылке http://www.netgear.com/about/security/
Журнал изменений
2022-02-03: Опубликованные рекомендации