Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CogniToys Dino (CVE-2017-8867)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/12/2017
Última modificación:
20/04/2025

Descripción

Los juguetes inteligentes CogniToys Dino de Elemental Path hasta la versión de firmware 0.0.794 emplean AES-128 con modo ECB para codificar el tráfico de voz entre el dispositivo y el servidor remoto. Esto permite que un usuario malicioso asigne tráfico codificado a un índice de claves AES particular y obtenga un mayor acceso para espiar la comunicación por voz sensible para la privacidad entre un niño y su dispositivo Dino.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cognitoys:stemosaur_firmware:*:*:*:*:*:*:*:* 0.0.794 (incluyendo)
cpe:2.3:h:cognitoys:stemosaur:-:*:*:*:*:*:*:*