Vulnerabilidad en la interfaz de administración web mediante conexión no SSL en el dispositivo Blipcare (CVE-2017-11578)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
02/07/2019
Última modificación:
15/07/2019
Descripción
Se detectó como parte de la investigación sobre dispositivos IoT en el firmware más reciente para el dispositivo Blipcare, que el dispositivo permite conectarse a la interfaz de administración web en una conexión no SSL usando el protocolo HTTP de texto plano. El usuario utiliza la interfaz de administración web del dispositivo para proveer las credenciales Wi-Fi del usuario para que el dispositivo pueda conectarse a él y tener acceso a Internet. Este dispositivo actúa como un monitor de presión Sanguínea Inalámbrico y es usado para medir los niveles de presión sanguínea de una persona. Esto permite a un atacante que está conectado a la red inalámbrica del dispositivo Blipcare poder espiar fácilmente estos valores mediante un ataque de tipo MITM.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:blipcare:wi-fi_blood_pressure_monitor_firmware:*:*:*:*:*:*:*:* | bp700_10.1 (incluyendo) | |
cpe:2.3:h:blipcare:wi-fi_blood_pressure_monitor:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página