西部数据、索尼等主要供应商的存储设备中使用的第三方加密软件存在漏洞,可导致未经授权的用户数据访问

VSole2021-12-30 13:44:57

据《安全周刊》报道,安全研究人员在ENC安全公司开发的DataVault加密软件中发现了两个严重漏洞,从而可能导致使用该加密软件的几家主要供应商的存储设备受到影响。这两个漏洞已被分配CVE标识,分别是CVE-2021-36750和CVE-2021-36751。

本月早些时候,《安全周刊》报道称,西部数据(Western Digital)已经更新了其SanDisk SecureAccess产品,以解决可以通过暴力破解和字典攻击获取用户数据的漏洞。

SanDisk SecureAccess,最近更名为SanDisk PrivateAccess,是一款允许用户加密存储在SanDisk U盘上受保护的保险库中的文件和文件夹的软件。

研究人员Sylvain Pelissier是Kudelski Security团队的密码专家,他研究发现,该软件受到几个密钥推导函数问题的影响,这些问题可以让攻击者获得用户口令。

12月28日举行的混沌计算机俱乐部的远程混沌体验(rC3)虚拟会议上,Pelissier详细介绍了他的发现,他在会上透露,这些漏洞实际上是在ENC安全公司开发的DataVault加密软件中发现的。

DataVault被宣传为一种解决方案,为各种类型的系统提供“军用级数据保护和安全特性”,包括USB驱动器、硬盘驱动器、NAS设备、CD和DVD、计算机和各种云服务。

Pelissier发现,DataVault加密软件被WD (SanDisk的所有者)、索尼(Sony)和Lexar等供应商使用,他发现的问题影响了这几家公司的产品。

Pelissier使用逆向工程和其他各种技术和工具来寻找可能允许暴力攻击的弱点。两个已分配CVE编号CVE-2021-36750和CVE-2021-36751。

研究人员解释说,他们的研究证明,密钥推导函数是PBKDF2,使用MD5的1000次迭代来推导加密密钥。在所有解决方案和所有供应商中,用于推导密钥的salt都是恒定的,并且是硬编码的。这使得攻击者可以更容易地利用彩虹表等时间/内存损坏攻击技术猜测保险库的用户口令,并重用这些表来检索使用该软件的所有用户的口令。这种实现机制本身是不正确的,即使随机生成了唯一的salt,也可以轻松地恢复用户的口令。

另外还发现数据加密方法具有延展性,允许在没有任何检测的情况下恶意修改保管库中的文件。没有建立数据完整性机制。完整版软件的设置允许在4 种不同的安全级别之间进行选择,即AES-128、256、512和 1024位。加密方法已被逆向分析,是一种基于AES-128的类似CTR的构造,使用单个密钥。加密的多次迭代与用作初始向量IV的密钥推导函数获得的密钥链接在一起。但是,经过分析发现,所有这些模式都只提供128 位的安全级别。

Pelissier与Boi letterink在rC3会议上一起展示了他们的发现,Boi letterink协助ENC解决了这批漏洞。

ENC在自己的建议中解释道,DataVault及其衍生产品使用了带有可预测salt的单向加密哈希,这使得它很容易受到恶意用户的字典攻击。该软件还利用了一个口令哈希,但计算能力不足,这将允许攻击者使用暴力破解用户口令,从而导致未经授权的用户数据访问。

ENC最初是在5月份被告知这些缺陷的,并在12月初发布了DataVault 7.2补丁。不久之后,索尼和WD发布了他们自己的安全建议。研究人员说,Lexar公司尚未对漏洞影响进行回应。

参考资源:

1.https://www.securityweek.com/storage-devices-major-vendors-impacted-encryption-software-flaws

2.https://pretalx.c3voc.de/rc3-2021-r3s/talk/QMYGR3/

3.https://encsecurity.zendesk.com/hc/en-us/articles/4413283717265-Update-for-ENC-Software

4.https://www.westerndigital.com/support/product-security/wdc-21014-sandisk-secureaccess-software-update


软件西部数据
本作品采用《CC 协议》,转载必须注明作者和本文链接
据《安全周刊》报道,安全研究人员在ENC安全公司开发的DataVault加密软件中发现了两个严重漏洞,从而可能导致使用该加密软件的几家主要供应商的存储设备受到影响。这两个漏洞已被分配CVE标识,分别是CVE-2021-36750和CVE-2021-36751。
西部数据闪迪SecureAccess中的漏洞可被利用通过暴力破解和字典攻击来访问用户数据。
西部数据在2022年的收入约为190亿美元,以便携式硬盘驱动器和可移动存储卡而闻名,旗下包括SanDisk品牌。“这项调查处于早期阶段,西部数据正在与执法部门进行协调。”截至周一早上,My Cloud网页表示“目前正在经历影响以下产品的服务中断:My Cloud、My Cloud Home、My Cloud Home Duo、My Cloud OS5、SanDisk ibi、SanDisk Ixpand无线充电器。”截止发稿前,登陆都显示:“503服务暂时不可用”,由此可见SanDisk也同时受到影响。
西部数据(Western Digital)的MyCloud系列近日被曝出了RCE 漏洞,由于西部数据公司在2015年停止支持的一条产品线存在漏洞,以及此前未知的零日漏洞,过去一个月里,无数客户的MyBook Live网络存储驱动器被远程删除。但是,Western DigitalMyCloud的更大范围的更新网络存储设备也存在类似的严重零日漏洞。对于许多无法或不愿升级到最新OS的客户来说,这个漏洞仍
前几日,陆续有西部数据My Cloud存储服务的多位客户在社交媒体上提到,他们无法登录到帐户。在发现黑客攻击后,西部数据表示已立即启动事件响应工作,并寻求网络安全专家协助进行调查。该公司表示其虽然已在尽力恢复受影响的基础设施和服务,但部分业务运营仍可能继续中断,具体恢复时间不详。据悉,受影响而中断的服务有:My Cloud、My Cloud Home、My Cloud Home Duo、My Cloud OS5、SanDisk ibi、SanDisk Ixpand等。
据报道,印度正在寻找比被飞马系统更低调的新型间谍软件,与之竞争的监控软件制造商正准备竞标纳伦德拉•莫迪政府提供的利润丰厚的交易。据知情人士透露,印度国防和情报官员已决定,斥资至多1.2亿美元从风险敞口较小的竞争对手那里采购间谍软件。据透露,预计将有大约12家竞争对手加入竞标过程,填补人权组织和美国总统拜登政府对NSO施加的压力造成的空白。
上周五下午,该公司通过电子邮件发送了数据泄露通知,称其数据库遭到攻击,存储在内的客户数据被盗。西部数据一方面在继续调查此事件,同时也已将其商店做了下线处理。用户访问权限预计将于2023年5月15日恢复。西部数据遭遇网络攻击3月26日,西部数据公司遭遇网络攻击,发现其网络遭到黑客攻击,公司数据被盗,随后发布了数据泄露通知。据TechCrunch报道,一个“未命名”的黑客组织此前入侵了西部数据公司,并声称窃取了10tb的数据。
西部数据(WD)My Book Live 网络附加存储(NAS)用户遭遇的大量数据被删除事件,或涉及不止一个严重的安全漏洞。起初包括西数在内的许多人,都将问题指向了一个 2018 年的已知漏洞,可知其允许对设备进行 root 访问。然而随着时间的推移,我们不禁产生了更多的疑问。
技术标准规范 1.中央网络安全和信息化委员会印发《“十四五”国家信息化规划》 近日,中央网络安全和信息化委员会印发《“十四五”国家信息化规划》(以下简称《规划》),对我国“十四五”时期信息化发展作出部署安排。《规划》是“十四五”国家规划体系的重要组成部分,是指导各地区、各部门信息化工作的行动指南。 https://mp.weixin.qq.com/s/85GBTCPNkDApT7mL7DRRXw
该组织将公司支付赎金的最后期限定为4月29日,以阻止该组织发布被盗数据。征求意见截止日期为2023年7月5日。在调查确认了此事后,西部数据已将其商店下线,并向客户发送了数据泄露通知。上周五下午,该公司通过电子邮件发送了数据泄露通知,称其数据库遭到攻击,存储在内的客户数据被盗。
VSole
网络安全专家