複数の自己暗号化ドライブに脆弱性 - 復号化のおそれ
Trusted Computing Group(TCG)の「OPAL」や「ATAセキュリティ」などの規格に準拠したハードウェアベースの自己暗号化ドライブ(SED)の一部製品おいて脆弱性が判明した。暗号化されたドライブの内容を復号化されるおそれがある。
セキュリティ機関によると、ユーザーが設定したパスワードと、暗号化に使用される鍵に関連がなく、データの復号が可能となる脆弱性「CVE-2018-12037」が判明。
データの暗号化に用いる鍵に関する情報が、ウェアレベリング機能の領域に記録され、完全に削除されない可能性がある「CVE-2018-12038」が明らかになったという。
「CVE-2018-12037」は、Micron製ドライブ「Crucial MX100」「同MX200」「同MX300」やSamsung製ドライブ「T3」「T5」および、ATA highモードで利用した「840 EVO」「850 EVO」に存在。また「840 EVO」は、「CVE-2018-12038」も含まれる。
セキュリティ機関では、修正パッチの適用や、パッチが用意されていない場合は、データ保護のためソフトウェアによる暗号化などを活用するよう呼びかけている。
(Security NEXT - 2018/11/08 )
ツイート
関連リンク
PR
関連記事
Linuxカーネルに権限昇格の脆弱性「Copy Fail」 - PoC公開済み
米当局、悪用リストに脆弱性3件を追加 - 最短で5月3日対応期限
「Firefox」にアップデート - 「クリティカル」脆弱性を解消
「cPanel」に深刻な脆弱性、悪用も - 修正や侵害有無の確認を
「NVIDIA FLARE SDK」に複数の脆弱性 - 認証回避やコード実行のおそれ
「SonicOS」に複数の脆弱性 - 認証回避やDoSのおそれ
「Chrome」に30件の脆弱性 - 「クリティカル」が4件
「Nessus」「Nessus Agent」に脆弱性 - 任意ファイル削除のおそれ
「Apache MINA」に深刻な脆弱性2件 - アップデートを
米当局、脆弱性6件を悪用カタログに追加
