Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo de autenticación de Lexar_F35 (CVE-2021-46390)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
21/03/2022
Última modificación:
29/03/2022

Descripción

Un problema de control de acceso en el módulo de autenticación de Lexar_F35 versión v1.0.34, permite a atacantes acceder a datos confidenciales y causar una Denegación de Servicio (DoS). Un atacante sin acceso a los datos protegidos de forma segura en una unidad flash USB segura puede omitir la autenticación del usuario sin tener ninguna información relacionada con la contraseña del usuario registrado. La unidad flash USB segura transmite la contraseña introducida por el usuario al módulo de autenticación de la unidad después de que el usuario registre una contraseña, y luego la contraseña introducida es comparada con la contraseña registrada almacenada en el módulo de autenticación. Posteriormente, el módulo devuelve el resultado de la comparación para la decisión de autenticación. Por lo tanto, un atacante puede omitir la autenticación de la contraseña al analizar las funciones que devuelven los resultados de verificación o comparación de la contraseña y manipular los valores de los resultados de la autenticación. En consecuencia, aunque los atacantes introduzcan una contraseña incorrecta, pueden ser autenticados como un usuario legítimo y, por lo tanto, pueden explotar las funciones de la unidad flash USB segura al manipular los valores de los resultados de la autenticación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lexar:f35_firmware:1.0.34.0:*:*:*:*:windows:*:*
cpe:2.3:h:lexar:f35:-:*:*:*:*:*:*:*