Vulnerabilidad en el módulo de autenticación de Lexar_F35 (CVE-2021-46390)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
21/03/2022
Última modificación:
29/03/2022
Descripción
Un problema de control de acceso en el módulo de autenticación de Lexar_F35 versión v1.0.34, permite a atacantes acceder a datos confidenciales y causar una Denegación de Servicio (DoS). Un atacante sin acceso a los datos protegidos de forma segura en una unidad flash USB segura puede omitir la autenticación del usuario sin tener ninguna información relacionada con la contraseña del usuario registrado. La unidad flash USB segura transmite la contraseña introducida por el usuario al módulo de autenticación de la unidad después de que el usuario registre una contraseña, y luego la contraseña introducida es comparada con la contraseña registrada almacenada en el módulo de autenticación. Posteriormente, el módulo devuelve el resultado de la comparación para la decisión de autenticación. Por lo tanto, un atacante puede omitir la autenticación de la contraseña al analizar las funciones que devuelven los resultados de verificación o comparación de la contraseña y manipular los valores de los resultados de la autenticación. En consecuencia, aunque los atacantes introduzcan una contraseña incorrecta, pueden ser autenticados como un usuario legítimo y, por lo tanto, pueden explotar las funciones de la unidad flash USB segura al manipular los valores de los resultados de la autenticación
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:lexar:f35_firmware:1.0.34.0:*:*:*:*:windows:*:* | ||
| cpe:2.3:h:lexar:f35:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/bosslabdcu/Vulnerability-Reporting/security/advisories/GHSA-fcqg-mq6w-h3fh
- https://www.amazon.in/Lexar-LJDF35-128BNL-JumpDrive-Fingerprint-Silver/dp/B07GSMSL28/ref=sr_1_2?crid=37UZOWDJDLMIP&keywords=Lexar_F35&qid=1641532007&s=computers&sprefix=lexar_f3%2Ccomputers%2C311&sr=1-2
- https://www.ebay.com/itm/265316509212?hash=item3dc618a61c%3Ag%3AYO0AAOSwoPJeNNQN
- https://www.lexar.com/en/product/lexar-jumpdrive-fingerprint-f35-usb-3-0-flash-drive/



