Vulnerabilidad en determinadas unidades de Verbatim (CVE-2022-28383)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
08/06/2022
Última modificación:
08/12/2022
Descripción
Se ha detectado un problema en determinadas unidades de Verbatim versiones hasta el 31-03-2022. Debido a una comprobación insuficiente del firmware, un atacante puede almacenar código de firmware malicioso para el controlador de puente USB a SATA en la unidad USB (por ejemplo, al aprovechar el acceso físico durante la cadena de suministro). Este código es ejecutado a continuación. Esto afecta a la unidad Keypad Secure USB versión 3.2 Gen 1, número de pieza 49428, al disco duro portátil Store "n" Go Secure GD25LK01-3637-C VER4.0, a la unidad SSD Executive Fingerprint Secure GDMSFE01-INI3637-C VER1.1 y al disco duro portátil Fingerprint Secure, número de pieza 53650
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:verbatim:keypad_secure_usb_3.2_gen_1_firmware:*:*:*:*:*:*:*:* | 2022-03-31 (incluyendo) | |
| cpe:2.3:h:verbatim:keypad_secure_usb_3.2_gen_1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:verbatim:store_\'n\'_go_secure_portable_hdd_firmware:*:*:*:*:*:*:*:* | 2022-03-31 (incluyendo) | |
| cpe:2.3:h:verbatim:store_\'n\'_go_secure_portable_hdd:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:verbatim:executive_fingerprint_secure_ssd_firmware:*:*:*:*:*:*:*:* | 2022-03-31 (incluyendo) | |
| cpe:2.3:h:verbatim:executive_fingerprint_secure_ssd:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:verbatim:fingerprint_secure_portable_hard_drive_firmware:*:*:*:*:*:*:*:* | 2022-03-31 (incluyendo) | |
| cpe:2.3:h:verbatim:fingerprint_secure_portable_hard_drive:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/167482/Verbatim-Keypad-Secure-USB-3.2-Gen-1-Drive-Missing-Control.html
- http://packetstormsecurity.com/files/167508/Verbatim-Store-N-Go-Secure-Portable-HDD-GD25LK01-3637-C-VER4.0-Missing-Trust.html
- http://packetstormsecurity.com/files/167535/Verbatim-Fingerprint-Secure-Portable-Hard-Drive-53650-Missing-Trust.html
- http://packetstormsecurity.com/files/167539/Verbatim-Executive-Fingerprint-Secure-SSD-GDMSFE01-INI3637-C-VER1.1-Missing-Trust.html
- http://seclists.org/fulldisclosure/2022/Jun/10
- http://seclists.org/fulldisclosure/2022/Jun/12
- http://seclists.org/fulldisclosure/2022/Jun/19
- http://seclists.org/fulldisclosure/2022/Jun/25
- http://seclists.org/fulldisclosure/2022/Oct/5
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2022-003.txt
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2022-007.txt
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2022-011.txt
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2022-016.txt
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2022-045.txt



