SSD加密機制遭爆有漏洞,可能外洩加密資 - 3C

Bennie avatar
By Bennie
at 2018-11-08T22:10

Table of Contents

固態硬碟加密機制遭爆有漏洞,可能外洩加密資料

文/林妍溱 | 2018-11-06發表

荷蘭研究人員發現數款市售固態硬碟(SSD)產品有漏洞,可能導致任何可存取硬碟的有
心人士不用密碼,即可存取其中的資料。而如果使用Windows BitLocker的話,將使資料
曝險程度升高。

固態硬碟經常採用自主加密磁碟(Self-Encrypting Drive,SED)技術實作全磁碟加密。
但是荷蘭拉德堡(Radboud)大學研究人員Bernard van Gastel和Carlo Meijer發現在
Windows上有個問題:有時作業系統也會決定只用硬碟加密。例如微軟Windows中的
BitLocker可讓管理員透過群組政策(Group Policy)中設定使用軟體或硬體加密。但問
題是,如果搭配的硬碟有加密功能,BitLocker就會自動關閉軟體加密,轉成硬體加密。
但macOS、Android、iOS和Linux上內建的軟體加密似乎沒有這個現象。

這時如果固態硬碟有漏洞,就無法提供有效防護。研究人員利用網路上的公開資訊及100
歐元(約3600元台幣)左右的漏洞評估設備,針對5款具備自主加密能力的知名固態硬碟
產品進行測試,包括美光的內接硬碟Crucial MX100、MX200、MX300三星的內接硬碟
Samsung 840 EVO、850 EVO,以及三星的外接式硬碟T3 Portable和T5 Portable。

研究人員針對上述產品的韌體進行逆向工程分析,果然發現兩組漏洞。一是
CVE-2018-12307,它是指用戶密碼及加密用戶資料的金鑰未做密碼綁定(cryptographic
binding),可讓攻擊者(如JTAG、記憶體破壞、操控儲存晶片內容及故障注入)而在硬
體控制器上執行程式碼以回復資料。5款產品都有此漏洞。

另一項漏洞為CVE-2018-12038,用戶金鑰資訊是儲存在磨損平衡(wear-levelled)的儲
存晶片上。此時只要對同一邏輯區多次寫入,即可能造成寫入到不同實體區。對設定密碼
的用戶來說,重要的晶片資訊雖然以加密變項覆寫,但仍留存在晶片上,因而可被成功資
料回復攻擊。Samsung 840 EVO被證實有此漏洞。

研究人員強調這問題並不只存在於這5項產品。他們因而建議,為確保資料安全,使用者
不應只靠固態硬碟的加密,最好同時要使用軟體式的全磁碟加密方案,最好是像
VeraCrypt等經稽核過,支援原位加密的開源技術。

如果用戶有在用BitLocker,是可以經由變更「群組政策」以強制使用軟體加密,但研究
人員表示這對已經部署的硬碟沒有用,只有全新安裝硬碟時正確設定BitLocker和清除內
接硬碟內資料才能執行。
https://www.ithome.com.tw/news/126859


--
作者 ttmb (耶? ) 看板 Gossiping
標題 [新聞] 台積電市值超越Intel 謝金河:成全球最大
時間 Tue Mar 21 13:47:22 2017
───────────────────────────────────────
a000000000: 還不是代工03/21 13:48

--
Tags: 3C

All Comments

Joe avatar
By Joe
at 2018-11-09T18:11
還不是代工
Isabella avatar
By Isabella
at 2018-11-11T03:53
只知道打game的用戶應該是沒差啦
Hedwig avatar
By Hedwig
at 2018-11-12T22:23
遊戲碟沒差
Steve avatar
By Steve
at 2018-11-15T03:49
難道你要用HDD嗎?(喂
Thomas avatar
By Thomas
at 2018-11-18T01:15
沒差
Thomas avatar
By Thomas
at 2018-11-20T06:13
磁帶呢?
Valerie avatar
By Valerie
at 2018-11-22T15:37
笑死 軟體硬體互相嘴對方不夠力
Ina avatar
By Ina
at 2018-11-23T17:59
換新的就沒問題了...
Yuri avatar
By Yuri
at 2018-11-28T14:25
只好把裡面的A片加密了
Lydia avatar
By Lydia
at 2018-12-02T00:53
說真的,機器都被碰到了,也沒多少安全可言了....
Tom avatar
By Tom
at 2018-12-04T16:59
要漲價了
Yuri avatar
By Yuri
at 2018-12-07T08:55
沒差
Selena avatar
By Selena
at 2018-12-11T12:26
誰叫你要用windows還怪別人喔
Olive avatar
By Olive
at 2018-12-15T18:58
對阿

想問大家一個問題

Noah avatar
By Noah
at 2018-11-08T21:38
今天去買零件的時候,排在我前面有兩個年輕人準備組電腦。當時偷瞄了他們的菜單一眼, 雖然我不是高手,但多少能推算菜單上的總價可以讓他們組到更好的配備,至少也能省個幾 千塊,他們貌似也因為價錢的問題在猶豫。如果是各位高手,會偷偷提醒他們嗎?還是認為 別雞婆? - ...

2~3K內塔扇推薦

Isabella avatar
By Isabella
at 2018-11-08T21:08
最近要入手9700K+z390-f 要搭配一顆塔扇 目前考慮的是 貓頭鷹u14s或其他推薦型號 Be quite!型號就待推薦了 兩者不知道各位推薦哪一牌/款 貓頭鷹的保固跟BQE的保固會不會差很多呢? 之前買過保銳的風扇2年就異音 過保也沒辦法出保 不知道貓頭鷹的六年保給的乾脆嗎? 另外 2-3K的 ...

九代已經8c16t 5.0了 會有人期待十代嗎?

Wallis avatar
By Wallis
at 2018-11-08T20:45
※ 引述《GarfieldCxT (本多)》之銘言: : 各位電蝦大大午安 : 小弟看著最近討論很熱烈的9900+z390 : 就在想一件事 : 雖然大家一直嘲笑intel只會一直推14nm : 10nm卡住出不來 : 但換個角度想 : 現在都8c16t直接給你5.0了 八核很夠的想法可能快過時了 htt ...

撼訊 RX570 4G $3790

Steve avatar
By Steve
at 2018-11-08T20:06
批西家 撼訊 RX570 4G 雙風扇紅龍 $3790 撼訊 RX570 4G 三風扇紅魔 $3990 撼訊 RX580 8G 雙風扇紅魔 $6490 撼訊 RX580 8G 雙風扇紅龍 $6490 都是三年保 3790的紅龍跟6490的紅魔比較有看頭 - ...

7K純文書主機

Cara avatar
By Cara
at 2018-11-08T19:04
已買/未買/已付訂金(元):未買 預算/用途:純文書 word excel CPU (中央處理器):Intel Celeron G4900【2核/2緒】 1399 MB (主機板):微星 H310M WATER PLUS【獨家五行系列-水】 1990 RAM (記憶體):威剛 8G DD ...