Vulnerabilidad en Verbatim (CVE-2022-28385)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
08/06/2022
Última modificación:
21/06/2022
Descripción
Se ha detectado un problema en determinadas unidades de Verbatim versiones hasta el 31-03-2022. Debido a la falta de comprobaciones de integridad, un atacante puede manipular el contenido de la unidad de CD-ROM emulada (que contiene el software cliente de Windows y macOS). El contenido de esta unidad de CD-ROM emulada es almacenada como una imagen ISO-9660 en los sectores ocultos de la unidad USB, a la que sólo puede accederse mediante comandos IOCTL especiales, o cuando es instalada la unidad en una caja de discos externa. Al manipular esta imagen ISO-9660 o sustituyéndola por otra, un atacante puede almacenar software malicioso en la unidad de CD-ROM emulada. Este software puede ser ejecutado por una víctima desprevenida cuando use el dispositivo. Por ejemplo, un atacante con acceso físico temporal durante la cadena de suministro podría programar una imagen ISO-9660 modificada en un dispositivo que siempre acepte una contraseña controlada por el atacante para desbloquear el dispositivo. Si el atacante consigue más tarde acceso a la unidad USB usada, puede simplemente descifrar todos los datos del usuario contenidos. También es posible almacenar otros programas maliciosos arbitrarios. Esto afecta a la unidad SSD Executive Fingerprint Secure GDMSFE01-INI3637-C VER1.1 y a la unidad de disco duro portátil Fingerprint Secure con el número de pieza #53650
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:verbatim:executive_fingerprint_secure_ssd_firmware:*:*:*:*:*:*:*:* | 2022-03-31 (incluyendo) | |
| cpe:2.3:h:verbatim:executive_fingerprint_secure_ssd:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:verbatim:fingerprint_secure_portable_hard_drive_firmware:*:*:*:*:*:*:*:* | 2022-03-31 (incluyendo) | |
| cpe:2.3:h:verbatim:fingerprint_secure_portable_hard_drive:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/167536/Verbatim-Fingerprint-Secure-Portable-Hard-Drive-53650-Insufficient-Verification.html
- http://packetstormsecurity.com/files/167546/Verbatim-Executive-Fingerprint-Secure-SSD-GDMSFE01-INI3637-C-VER1.1-Insufficient-Verification.html
- http://seclists.org/fulldisclosure/2022/Jun/23
- http://seclists.org/fulldisclosure/2022/Jun/26
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2022-013.txt
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2022-017.txt



