複数の自己暗号化ドライブに脆弱性 - 復号化のおそれ
Trusted Computing Group(TCG)の「OPAL」や「ATAセキュリティ」などの規格に準拠したハードウェアベースの自己暗号化ドライブ(SED)の一部製品おいて脆弱性が判明した。暗号化されたドライブの内容を復号化されるおそれがある。
セキュリティ機関によると、ユーザーが設定したパスワードと、暗号化に使用される鍵に関連がなく、データの復号が可能となる脆弱性「CVE-2018-12037」が判明。
データの暗号化に用いる鍵に関する情報が、ウェアレベリング機能の領域に記録され、完全に削除されない可能性がある「CVE-2018-12038」が明らかになったという。
「CVE-2018-12037」は、Micron製ドライブ「Crucial MX100」「同MX200」「同MX300」やSamsung製ドライブ「T3」「T5」および、ATA highモードで利用した「840 EVO」「850 EVO」に存在。また「840 EVO」は、「CVE-2018-12038」も含まれる。
セキュリティ機関では、修正パッチの適用や、パッチが用意されていない場合は、データ保護のためソフトウェアによる暗号化などを活用するよう呼びかけている。
(Security NEXT - 2018/11/08 )
ツイート
関連リンク
PR
関連記事
「GitLab」にセキュリティ更新 - 「クリティカル」脆弱性を修正
「Adobe ColdFusion」に深刻な脆弱性 - 早急に更新を
Dellのシンクライアント向けOSに複数の深刻な脆弱性
ホスティング管理ツール「cPanel」に深刻なSQLi脆弱性
米CISA、MikroTik「RouterOS」の脆弱性悪用で注意喚起
「Citrix Workspace app for Windows」に2件の脆弱性
Cisco、9月16日にセキュリティアドバイザリを公開予定
Check PointのVPN機能に深刻なRCE脆弱性 - ライブパッチや更新を提供
「Adobe Acrobat/Reader」にセキュリティ更新 - 脆弱性32件を解消
「FortiOS」や「NetScaler」など脆弱性4件の悪用を警告 - 米当局
