Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CANVIO PREMIUM 3TB (CVE-2020-5569)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-428 Ruta de búsqueda o elemento sin entrecomillar
Fecha de publicación:
20/04/2020
Última modificación:
05/05/2020

Descripción

Existe una vulnerabilidad de ruta de búsqueda sin comillas en la herramienta de contraseña HDD (para Windows) versión 1.20.6620 y anteriores que se almacena en CANVIO PREMIUM 3TB (HD-MB30TY, HD-MA30TY, HD-MB30TS, HD-MA30TS), CANVIO PREMIUM 2TB (HD -MB20TY, HD-MA20TY, HD-MB20TS, HD-MA20TS), CANVIO PREMIUM 1TB (HD-MB10TY, HD-MA10TY, HD-MB10TS, HD-MA10TS), CANVIO SLIM 1TB (HD-SB10TK, HD-SB10TS), y CANVIO SLIM 500GB (HD-SB50GK, HD-SA50GK, HD-SB50GS, HD-SA50GS), y que se descargó antes de 2020 el 10 de mayo. Ya que registra los servicios de Windows con rutas de archivos sin comillas, cuando una ruta registrada contiene espacios y un el ejecutable malicioso se coloca en una ruta determinada, puede ejecutarse con el privilegio del servicio de Windows.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:toshiba:password_tool_for_windows:*:*:*:*:*:*:*:* 1.20.6620 (incluyendo)
cpe:2.3:h:toshiba:hd-ma10ts:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-ma10ty:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-ma20ts:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-ma20ty:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-ma30ts:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-ma30ty:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-mb10ts:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-mb10ty:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-mb20ts:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-mb20ty:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-mb30ts:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-mb30ty:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-sa50gk:-:*:*:*:*:*:*:*
cpe:2.3:h:toshiba:hd-sa50gs:-:*:*:*:*:*:*:*