Vulnerabilidad en varios modelos de disco duro (CVE-2015-7267)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-254
Características de seguridad
Fecha de publicación:
27/11/2017
Última modificación:
20/04/2025
Descripción
Las unidades de estado sólido Samsung 850 Pro y PM851 y las unidades de disco duro Seagate ST500LT015 y ST500LT025, cuando están en modo de espera y operando en modo Opal o eDrive en portátiles Lenovo ThinkPad T440s con BIOS 2.32; portátiles ThinkPad W541 con BIOS 2.21; portátiles Dell Latitude E6410 con BIOS A16; o portátiles Latitude E6430 con BIOS A16, permiten que atacantes cercanos físicamente omitan la protección Self-Encrypting Drive (SED) aprovechando el fracaso a la hora de detectar cuándo están desconectados los discos SATA en modo de espera. Esto también se conoce como "Hot Plug attack".
Impacto
Puntuación base 3.x
4.20
Gravedad 3.x
MEDIA
Puntuación base 2.0
1.90
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:samsung:850_pro_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:850_pro:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:samsung:pm851_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:pm851:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:seagate:st500lt015_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:seagate:st500lt015:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:seagate:st500lt025_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:seagate:st500lt025:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://www.blackhat.com/docs/eu-15/materials/eu-15-Boteanu-Bypassing-Self-Encrypting-Drives-SED-In-Enterprise-Environments-wp.pdf
- https://www.infoworld.com/article/3004913/encryption/self-encrypting-drives-are-hardly-any-better-than-software-based-encryption.html
- https://www.blackhat.com/docs/eu-15/materials/eu-15-Boteanu-Bypassing-Self-Encrypting-Drives-SED-In-Enterprise-Environments-wp.pdf
- https://www.infoworld.com/article/3004913/encryption/self-encrypting-drives-are-hardly-any-better-than-software-based-encryption.html