Vulnerabilidad en Fitbit (CVE-2014-10374)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
15/07/2019
Última modificación:
24/07/2019
Descripción
En los dispositivos de seguimiento de actividad Fitbit, algunas direcciones determinadas nunca cambian. De acuerdo con el documento popets-2019-0036.pdf, esto conlleva a un "permanent trackability" y "considerable privacy concerns" sin una funcionalidad de anonimización accesible para el usuario. Los dispositivos, tales como Charge 2, transmiten paquetes de publicidad de Bluetooth Low Energy (BLE) con un flag TxAdd indicando direcciones aleatorias, pero las direcciones permanecen constantes. Si los dispositivos están dentro del rango de BLE en una o más ubicaciones donde un adversario ha establecido un rastreo pasivo, el adversario puede determinar si el mismo dispositivo ha ingresado en una de estas ubicaciones.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:fitbit:charge_2_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:fitbit:charge_2:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página