Vulnerabilidad en COROS PACE (CVE-2025-32877)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
20/06/2025
Última modificación:
08/07/2025
Descripción
Se detectó un problema en los dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este dispositivo se identifica como un dispositivo sin capacidades de entrada ni salida, lo que resulta en el uso del método de emparejamiento Just Works. Este método no implementa autenticación, lo que permite ataques de máquina en el medio. Además, esta falta de autenticación permite a los atacantes interactuar con el dispositivo mediante BLE sin necesidad de autorización previa.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:yftech:coros_pace_3_firmware:*:*:*:*:*:*:*:* | 3.0808.0 (incluyendo) | |
cpe:2.3:h:yftech:coros_pace_3:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página