Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la unidad flash Lepin EP-KP001 (CVE-2022-29948)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2022
Última modificación:
29/10/2022

Descripción

Debido a un diseño no seguro, la unidad flash Lepin EP-KP001 versiones hasta KP001_V19, es vulnerable a un ataque de omisión de autenticación que permite a un atacante conseguir acceso a los datos cifrados almacenados. Normalmente, la partición de disco cifrada con estos datos es desbloqueada al introducir el código de acceso correcto (de 6 a 14 dígitos) por medio del teclado y pulsando el botón de desbloqueo. Esta autenticación la lleva a cabo un microcontrolador desconocido. Si es sustituido este microcontrolador en un dispositivo de destino por uno de un Lepin EP-KP001 controlado por un atacante cuyo código de acceso es conocido, es posible desbloquear con éxito el dispositivo de destino y leer los datos almacenados en texto sin cifrar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lepin_ep-kp001_project:lepinep-kp001_firmware:*:*:*:*:*:*:*:* kp001_v19 (incluyendo)
cpe:2.3:h:lepin_ep-kp001_project:lepin_ep-kp001:-:*:*:*:*:*:*:*