Vulnerabilidad en COROS PACE (CVE-2025-32879)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
20/06/2025
Última modificación:
24/06/2025
Descripción
Se detectó un problema en dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este problema inicia la publicidad si no hay ningún dispositivo conectado por Bluetooth. Esto permite a un atacante conectarse al dispositivo mediante Bluetooth de baja energía (BLE) si no hay ningún otro dispositivo conectado. Mientras esté conectado, ninguno de los servicios ni características de Bluetooth de este dispositivo requiere autenticación ni nivel de seguridad. Por lo tanto, cualquier característica, según su modo de funcionamiento (lectura/escritura/notificación), puede ser utilizada por el atacante conectado. Esto permite, por ejemplo, configurar el dispositivo, enviar notificaciones, restablecer la configuración de fábrica o instalar software.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA