此安全报告解决了以下 CVE 安全漏洞:
- CVE-2017-5715
- CVE-2017-5753
- CVE-2017-5754
NETGEAR 在 NETGEAR ReadyNAS、ReadyDATA 和互联家居产品中使用的多家供应商的处理器中发现了两个不同的推测代码执行安全漏洞,称为 Spectre 和 Meltdown(以下简称“漏洞”)。只有能够在产品上上传和运行恶意或易感染代码的人才能利用这些漏洞。这要求在 ReadyNAS 和 ReadyDATA 产品上启用非默认权限。
互联家居产品包括路由器、网关、移动热点和扩展器。NETGEAR 尚未发现在互联家居产品上利用漏洞的方式。我们仍在芯片供应商的帮助下评估漏洞的影响。目前,互联家居产品的所有者不需要采取任何措施。
NETGEAR 认为这些漏洞产生的威胁不足以让您从您的网络中关闭或移除 NETGEAR 产品,但建议 ReadyNAS 和 ReadyDATA 所有者按照本报告“解决方法”一节中所列的处理程序操作。
NETGEAR 计划针对处于安全支持期的全部产品发布能够解决或缓解这些漏洞威胁、经过充分测试的固件更新。NETGEAR 正在测试和实施 ReadyNAS 固件更新。
NETGEAR 已确认以下产品容易遭受攻击:
ReadyNAS
- RN12G
- RN12P
- RN12S
- RN12T
- RN202
- RN204
- RN212
- RN214
- RN3130
- RN3138
- RN3220
- RN422
- RN4220
- RN424
- RN426
- RN428
- RN524X
- RN526X
- RN528X
- RN626X
- RN628X
- RNDP6000-200
- RNRP4000
- RR2304
- RR2312
- RR3312
- RR4312X
- RR4360X
ReadyDATA
- RD5200
- RDD516
以下受影响的产品已超过安全支持期:
- RD5200
- RDD516
- RN12G
- RN12P
- RN12S
- RN12T
- RNDP6000
- RNRP4000
有更多信息可用时,NETGEAR 将更新此报告。
解决方法
NETGEAR 建议您按照这些适用于 ReadyNAS 或 ReadyDATA 存储系统的解决方法操作,直至为您的产品提供固件更新为止:
- 在 ReadyNAS 或 ReadyDATA 产品上禁用安全套接层 (SSH) 协议。
默认情况下,禁用 SSH。有关更多信息,请参阅 ReadyNAS OS 6:SSH 访问支持和配置指南或您的产品软件手册。 - 仅在 ReadyNAS 或 ReadyDATA 产品上安装和运行值得信赖、有信誉来源的应用程序。
免责声明
如果您未完成所有建议步骤,则仍然可能存在漏洞。如因未按照此通知的建议操作造成的任何后果,NETGEAR 概不负责。
通用漏洞评分系统矢量
CVSS v3 等级:中等
CVSS v3 评分:5.6
矢量:CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
联系方式
我们非常欢迎您向我们提出任何安全问题,并对此高度重视。NETGEAR 持续监控已知和未知威胁。积极主动而非被动地应对新出现的安全问题,是 NETGEAR 产品支持的基础。
NETGEAR 的使命是成为创新互联世界的领导者。为了达成这一使命,我们努力赢得那些将 NETGEAR 产品用于连接的客户的信任,并竭力维护这种信任。
如需报告安全漏洞,请访问 http://www.netgear.com/about/security/。
如果您是 NETGEAR 用户,且需要安全方面的支持,您可以通过 techsupport.security@netgear.com 联系 NETGEAR 客户支持。
版本历史
2018-01-07:已发布的报告
2018-01-17:
- 增加了有关漏洞对于互联家居产品产生影响的信息
- 在受影响产品列表中增加了 RNRP4000
- 增加了已超过安全支持期的受影响产品的列表