複数の自己暗号化ドライブに脆弱性 - 復号化のおそれ
Trusted Computing Group(TCG)の「OPAL」や「ATAセキュリティ」などの規格に準拠したハードウェアベースの自己暗号化ドライブ(SED)の一部製品おいて脆弱性が判明した。暗号化されたドライブの内容を復号化されるおそれがある。
セキュリティ機関によると、ユーザーが設定したパスワードと、暗号化に使用される鍵に関連がなく、データの復号が可能となる脆弱性「CVE-2018-12037」が判明。
データの暗号化に用いる鍵に関する情報が、ウェアレベリング機能の領域に記録され、完全に削除されない可能性がある「CVE-2018-12038」が明らかになったという。
「CVE-2018-12037」は、Micron製ドライブ「Crucial MX100」「同MX200」「同MX300」やSamsung製ドライブ「T3」「T5」および、ATA highモードで利用した「840 EVO」「850 EVO」に存在。また「840 EVO」は、「CVE-2018-12038」も含まれる。
セキュリティ機関では、修正パッチの適用や、パッチが用意されていない場合は、データ保護のためソフトウェアによる暗号化などを活用するよう呼びかけている。
(Security NEXT - 2018/11/08 )
ツイート
関連リンク
PR
関連記事
脅威情報共有基盤「MISP」がアップデート - 2件の脆弱性を修正
「Apache Struts」にDoS脆弱性 - ディスク領域枯渇のおそれ
組織向けコラボツール「Mattermost」に脆弱性 - 「クリティカル」も
SWITCHBOT製テレビドアホンに脆弱性 - 親子機の更新を
「Fluent Bit」に認証回避やRCEなど脆弱性 - アップデートで修正
AI環境向けに分散処理フレームワーク「Ray」にRCE脆弱性
認証管理製品「Devolutions Server」に複数脆弱性 - アップデートを提供
米当局、工場設備向け「ScadaBR」のXSS脆弱性悪用を警告
「Grafana」にクリティカル脆弱性 - なりすましや権限昇格のおそれ
ファイル転送サーバ「SolarWinds Serv-U」に脆弱性 - 「クリティカル」も複数
