Vulnerabilidad en productos Vaultek Gun Safe (CVE-2017-17436)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-326
Fortaleza de cifrado inadecuada
Fecha de publicación:
07/12/2017
Última modificación:
20/04/2025
Descripción
Se ha descubierto una vulnerabilidad en el software en productos Vaultek Gun Safe VT20i. No se cifra la sesión entre la aplicación de Android y la caja fuerte. Los materiales de marketing así como el sitio web anuncian que este canal está cifrado con "un cifrado Bluetooth del más alto nivel" y que "las transmisiones de datos se realizan de forma segura mediante el cifrado de bits AES256". Sin embargo, estas afirmaciones no son ciertas. Además, los cifrados de bits AES256 no son compatibles con el estándar Bluetooth de baja energía (Bluetooth LE), por lo que tendría que serlo a nivel de aplicación. Esta falta de cifrado permite que un usuario aprenda el código de acceso espiando las comunicaciones entre la aplicación y la caja fuerte.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:vaulteksafe:vt20i_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:vaulteksafe:vt20i:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



