Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Planet Fitness Workouts (CVE-2024-43201)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
23/09/2024
Última modificación:
28/02/2025

Descripción

Las aplicaciones móviles iOS y Android de Planet Fitness Workouts anteriores a la versión 9.8.12 (lanzada el 25 de julio de 2024) no logran validar correctamente los certificados TLS, lo que permite que un atacante con acceso de red adecuado obtenga tokens de sesión e información confidencial.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:planetfitness:planet_fitness_workouts:*:*:*:*:*:*:*:* 9.8.12 (excluyendo)
cpe:2.3:o:apple:iphone_os:-:*:*:*:*:*:*:*
cpe:2.3:o:google:android:-:*:*:*:*:*:*:*