Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Verbatim (CVE-2022-28385)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
08/06/2022
Última modificación:
21/06/2022

Descripción

Se ha detectado un problema en determinadas unidades de Verbatim versiones hasta el 31-03-2022. Debido a la falta de comprobaciones de integridad, un atacante puede manipular el contenido de la unidad de CD-ROM emulada (que contiene el software cliente de Windows y macOS). El contenido de esta unidad de CD-ROM emulada es almacenada como una imagen ISO-9660 en los sectores ocultos de la unidad USB, a la que sólo puede accederse mediante comandos IOCTL especiales, o cuando es instalada la unidad en una caja de discos externa. Al manipular esta imagen ISO-9660 o sustituyéndola por otra, un atacante puede almacenar software malicioso en la unidad de CD-ROM emulada. Este software puede ser ejecutado por una víctima desprevenida cuando use el dispositivo. Por ejemplo, un atacante con acceso físico temporal durante la cadena de suministro podría programar una imagen ISO-9660 modificada en un dispositivo que siempre acepte una contraseña controlada por el atacante para desbloquear el dispositivo. Si el atacante consigue más tarde acceso a la unidad USB usada, puede simplemente descifrar todos los datos del usuario contenidos. También es posible almacenar otros programas maliciosos arbitrarios. Esto afecta a la unidad SSD Executive Fingerprint Secure GDMSFE01-INI3637-C VER1.1 y a la unidad de disco duro portátil Fingerprint Secure con el número de pieza #53650

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:verbatim:executive_fingerprint_secure_ssd_firmware:*:*:*:*:*:*:*:* 2022-03-31 (incluyendo)
cpe:2.3:h:verbatim:executive_fingerprint_secure_ssd:-:*:*:*:*:*:*:*
cpe:2.3:o:verbatim:fingerprint_secure_portable_hard_drive_firmware:*:*:*:*:*:*:*:* 2022-03-31 (incluyendo)
cpe:2.3:h:verbatim:fingerprint_secure_portable_hard_drive:-:*:*:*:*:*:*:*