<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    西部數據、索尼等主要供應商的存儲設備中使用的第三方加密軟件存在漏洞,可導致未經授權的用戶數據訪問

    VSole2021-12-30 13:44:57

    據《安全周刊》報道,安全研究人員在ENC安全公司開發的DataVault加密軟件中發現了兩個嚴重漏洞,從而可能導致使用該加密軟件的幾家主要供應商的存儲設備受到影響。這兩個漏洞已被分配CVE標識,分別是CVE-2021-36750和CVE-2021-36751。

    本月早些時候,《安全周刊》報道稱,西部數據(Western Digital)已經更新了其SanDisk SecureAccess產品,以解決可以通過暴力破解和字典攻擊獲取用戶數據的漏洞。

    SanDisk SecureAccess,最近更名為SanDisk PrivateAccess,是一款允許用戶加密存儲在SanDisk U盤上受保護的保險庫中的文件和文件夾的軟件。

    研究人員Sylvain Pelissier是Kudelski Security團隊的密碼專家,他研究發現,該軟件受到幾個密鑰推導函數問題的影響,這些問題可以讓攻擊者獲得用戶口令。

    12月28日舉行的混沌計算機俱樂部的遠程混沌體驗(rC3)虛擬會議上,Pelissier詳細介紹了他的發現,他在會上透露,這些漏洞實際上是在ENC安全公司開發的DataVault加密軟件中發現的。

    DataVault被宣傳為一種解決方案,為各種類型的系統提供“軍用級數據保護和安全特性”,包括USB驅動器、硬盤驅動器、NAS設備、CD和DVD、計算機和各種云服務。

    Pelissier發現,DataVault加密軟件被WD (SanDisk的所有者)、索尼(Sony)和Lexar等供應商使用,他發現的問題影響了這幾家公司的產品。

    Pelissier使用逆向工程和其他各種技術和工具來尋找可能允許暴力攻擊的弱點。兩個已分配CVE編號CVE-2021-36750和CVE-2021-36751。

    研究人員解釋說,他們的研究證明,密鑰推導函數是PBKDF2,使用MD5的1000次迭代來推導加密密鑰。在所有解決方案和所有供應商中,用于推導密鑰的salt都是恒定的,并且是硬編碼的。這使得攻擊者可以更容易地利用彩虹表等時間/內存損壞攻擊技術猜測保險庫的用戶口令,并重用這些表來檢索使用該軟件的所有用戶的口令。這種實現機制本身是不正確的,即使隨機生成了唯一的salt,也可以輕松地恢復用戶的口令。

    另外還發現數據加密方法具有延展性,允許在沒有任何檢測的情況下惡意修改保管庫中的文件。沒有建立數據完整性機制。完整版軟件的設置允許在4 種不同的安全級別之間進行選擇,即AES-128、256、512和 1024位。加密方法已被逆向分析,是一種基于AES-128的類似CTR的構造,使用單個密鑰。加密的多次迭代與用作初始向量IV的密鑰推導函數獲得的密鑰鏈接在一起。但是,經過分析發現,所有這些模式都只提供128 位的安全級別。

    Pelissier與Boi letterink在rC3會議上一起展示了他們的發現,Boi letterink協助ENC解決了這批漏洞。

    ENC在自己的建議中解釋道,DataVault及其衍生產品使用了帶有可預測salt的單向加密哈希,這使得它很容易受到惡意用戶的字典攻擊。該軟件還利用了一個口令哈希,但計算能力不足,這將允許攻擊者使用暴力破解用戶口令,從而導致未經授權的用戶數據訪問。

    ENC最初是在5月份被告知這些缺陷的,并在12月初發布了DataVault 7.2補丁。不久之后,索尼和WD發布了他們自己的安全建議。研究人員說,Lexar公司尚未對漏洞影響進行回應。

    參考資源:

    1.https://www.securityweek.com/storage-devices-major-vendors-impacted-encryption-software-flaws

    2.https://pretalx.c3voc.de/rc3-2021-r3s/talk/QMYGR3/

    3.https://encsecurity.zendesk.com/hc/en-us/articles/4413283717265-Update-for-ENC-Software

    4.https://www.westerndigital.com/support/product-security/wdc-21014-sandisk-secureaccess-software-update


    軟件西部數據
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據《安全周刊》報道,安全研究人員在ENC安全公司開發的DataVault加密軟件中發現了兩個嚴重漏洞,從而可能導致使用該加密軟件的幾家主要供應商的存儲設備受到影響。這兩個漏洞已被分配CVE標識,分別是CVE-2021-36750和CVE-2021-36751。
    西部數據閃迪SecureAccess中的漏洞可被利用通過暴力破解和字典攻擊來訪問用戶數據。
    西部數據在2022年的收入約為190億美元,以便攜式硬盤驅動器和可移動存儲卡而聞名,旗下包括SanDisk品牌。“這項調查處于早期階段,西部數據正在與執法部門進行協調。”截至周一早上,My Cloud網頁表示“目前正在經歷影響以下產品的服務中斷:My Cloud、My Cloud Home、My Cloud Home Duo、My Cloud OS5、SanDisk ibi、SanDisk Ixpand無線充電器。”截止發稿前,登陸都顯示:“503服務暫時不可用”,由此可見SanDisk也同時受到影響。
    西部數據(Western Digital)的MyCloud系列近日被曝出了RCE 漏洞,由于西部數據公司在2015年停止支持的一條產品線存在漏洞,以及此前未知的零日漏洞,過去一個月里,無數客戶的MyBook Live網絡存儲驅動器被遠程刪除。但是,Western DigitalMyCloud的更大范圍的更新網絡存儲設備也存在類似的嚴重零日漏洞。對于許多無法或不愿升級到最新OS的客戶來說,這個漏洞仍
    前幾日,陸續有西部數據My Cloud存儲服務的多位客戶在社交媒體上提到,他們無法登錄到帳戶。在發現黑客攻擊后,西部數據表示已立即啟動事件響應工作,并尋求網絡安全專家協助進行調查。該公司表示其雖然已在盡力恢復受影響的基礎設施和服務,但部分業務運營仍可能繼續中斷,具體恢復時間不詳。據悉,受影響而中斷的服務有:My Cloud、My Cloud Home、My Cloud Home Duo、My Cloud OS5、SanDisk ibi、SanDisk Ixpand等。
    據報道,印度正在尋找比被飛馬系統更低調的新型間諜軟件,與之競爭的監控軟件制造商正準備競標納倫德拉?莫迪政府提供的利潤豐厚的交易。據知情人士透露,印度國防和情報官員已決定,斥資至多1.2億美元從風險敞口較小的競爭對手那里采購間諜軟件。據透露,預計將有大約12家競爭對手加入競標過程,填補人權組織和美國總統拜登政府對NSO施加的壓力造成的空白。
    上周五下午,該公司通過電子郵件發送了數據泄露通知,稱其數據庫遭到攻擊,存儲在內的客戶數據被盜。西部數據一方面在繼續調查此事件,同時也已將其商店做了下線處理。用戶訪問權限預計將于2023年5月15日恢復。西部數據遭遇網絡攻擊3月26日,西部數據公司遭遇網絡攻擊,發現其網絡遭到黑客攻擊,公司數據被盜,隨后發布了數據泄露通知。據TechCrunch報道,一個“未命名”的黑客組織此前入侵了西部數據公司,并聲稱竊取了10tb的數據。
    西部數據(WD)My Book Live 網絡附加存儲(NAS)用戶遭遇的大量數據被刪除事件,或涉及不止一個嚴重的安全漏洞。起初包括西數在內的許多人,都將問題指向了一個 2018 年的已知漏洞,可知其允許對設備進行 root 訪問。然而隨著時間的推移,我們不禁產生了更多的疑問。
    技術標準規范 1.中央網絡安全和信息化委員會印發《“十四五”國家信息化規劃》 近日,中央網絡安全和信息化委員會印發《“十四五”國家信息化規劃》(以下簡稱《規劃》),對我國“十四五”時期信息化發展作出部署安排。《規劃》是“十四五”國家規劃體系的重要組成部分,是指導各地區、各部門信息化工作的行動指南。 https://mp.weixin.qq.com/s/85GBTCPNkDApT7mL7DRRXw
    該組織將公司支付贖金的最后期限定為4月29日,以阻止該組織發布被盜數據。征求意見截止日期為2023年7月5日。在調查確認了此事后,西部數據已將其商店下線,并向客戶發送了數據泄露通知。上周五下午,該公司通過電子郵件發送了數據泄露通知,稱其數據庫遭到攻擊,存儲在內的客戶數據被盜。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类