西部数据闪迪SecureAccess 漏洞允许暴力破解和字典攻击

全球网络安全资讯2021-12-12 15:41:20

西部数据发布了其 SanDisk SecureAccess 软件的更新,以修复多个漏洞,这些漏洞可被利用来通过暴力破解和字典攻击来访问用户数据。

SanDisk SecureAccess 软件,现在更名为 SanDisk PrivateAccess,允许在 SanDisk USB 闪存驱动器上存储和保护关键和敏感文件。

对用户私人保管库的访问受个人密码保护,所有文件均自动加密。

据供应商称,SanDisk SecureAccess 3.02 版使用的是带有可预测盐的单向加密散列,这意味着该软件容易受到字典攻击。该软件还使用计算量不足的密码哈希,因此,攻击者可以暴力破解用户密码,从而导致对用户数据的未授权访问。

“SanDisk SecureAccess 3.02 使用单向加密散列和可预测的盐分,使其容易受到恶意用户的字典攻击。该软件还使用了计算量不足的密码哈希,这将允许攻击者暴力破解用户密码,从而导致对用户数据的未授权访问。” 读取咨询由SanDisk发布。

“上述两个密钥派生函数问题都已在 SanDisk PrivateAccess 版本 6.3.5 中得到解决。SanDisk SecureAccess 已更名为 SanDisk PrivateAccess。”

这些漏洞被追踪为 CVE-2021-36750,由研究员 Sylvain Pelissier 发现。西部数据通过发布 SanDisk PrivateAccess 版本 6.3.5 解决了这个问题。

“密钥派生函数问题已经通过使用 PBKDF2-SHA256 和随机生成的盐来解决,”该建议继续说道。

西部数据sandisk
本作品采用《CC 协议》,转载必须注明作者和本文链接
西部数据在2022年的收入约为190亿美元,以便携式硬盘驱动器和可移动存储卡而闻名,旗下包括SanDisk品牌。“这项调查处于早期阶段,西部数据正在与执法部门进行协调。”截至周一早上,My Cloud网页表示“目前正在经历影响以下产品的服务中断:My Cloud、My Cloud Home、My Cloud Home Duo、My Cloud OS5、SanDisk ibi、SanDisk Ixpand无线充电器。”截止发稿前,登陆都显示:“503服务暂时不可用”,由此可见SanDisk也同时受到影响。
西部数据闪迪SecureAccess中的漏洞可被利用通过暴力破解和字典攻击来访问用户数据。
西部数据于当地时间4月3日公开声称,公司系统网络遭到了入侵,某未经授权的访问者获得了对多个系统的访问权限。事发后,公司实施了事件响应工作,并在专家团队的协助下开始进行调查。目前调查处于早期阶段,但根据现已掌握的迹象,公司认为入侵者已经访问了部分数据,可能会对其业务运营造成进一步破坏。为了保护系统数据,西部数据采取了额外的安全措施,部分服务不得不中断。
据《安全周刊》报道,安全研究人员在ENC安全公司开发的DataVault加密软件中发现了两个严重漏洞,从而可能导致使用该加密软件的几家主要供应商的存储设备受到影响。这两个漏洞已被分配CVE标识,分别是CVE-2021-36750和CVE-2021-36751。
全球知名硬盘和数据存储服务提供商西部数据本周一下午宣布遭受网络攻击,攻击者获得了多个公司系统的访问权限,并导致My Cloud云服务瘫痪超过24小时。目前事件调查尚处于早期阶段,西部数据正在与执法部门协调工作。但这些安全控制和缓解措施可能会影响某些IT服务,例如My Cloud云服务宕机。截至本文撰写时,尝试登录My Cloud服务会显示“503服务暂时不可用”错误。
前几日,陆续有西部数据My Cloud存储服务的多位客户在社交媒体上提到,他们无法登录到帐户。在发现黑客攻击后,西部数据表示已立即启动事件响应工作,并寻求网络安全专家协助进行调查。该公司表示其虽然已在尽力恢复受影响的基础设施和服务,但部分业务运营仍可能继续中断,具体恢复时间不详。据悉,受影响而中断的服务有:My Cloud、My Cloud Home、My Cloud Home Duo、My Cloud OS5、SanDisk ibi、SanDisk Ixpand等。
NAS服务My Cloud中断超一天,用户受到较大影响。调查工作尚处于早期阶段,西数公司正在与执法部门协同处理。西数公司在披露中表示,“在发现事件之后,公司实施了事件响应措施,并在领先外部安全与取证专家的协助下启动了调查。”根据目前发现的证据,西数公司认为入侵者已经访问到了部分内部数据。外媒BleepingComputer已经联系该公司提出置评请求,目前尚未回复。
攻击者正敦促西部数据展开谈判,要求支付至少 8 位数美元赎金,后者将公开这些被窃取的数据。该公司表示,这一事件可能会对其业务运营造成进一步破坏,并正在采取措施确保运营安全,需要下线 WD My Cloud Home 等系统和服务。
西部数据(Western Digital)的MyCloud系列近日被曝出了RCE 漏洞,由于西部数据公司在2015年停止支持的一条产品线存在漏洞,以及此前未知的零日漏洞,过去一个月里,无数客户的MyBook Live网络存储驱动器被远程删除。但是,Western DigitalMyCloud的更大范围的更新网络存储设备也存在类似的严重零日漏洞。对于许多无法或不愿升级到最新OS的客户来说,这个漏洞仍
全球网络安全资讯
暂无描述