Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fitbit (CVE-2014-10374)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
15/07/2019
Última modificación:
24/07/2019

Descripción

En los dispositivos de seguimiento de actividad Fitbit, algunas direcciones determinadas nunca cambian. De acuerdo con el documento popets-2019-0036.pdf, esto conlleva a un "permanent trackability" y "considerable privacy concerns" sin una funcionalidad de anonimización accesible para el usuario. Los dispositivos, tales como Charge 2, transmiten paquetes de publicidad de Bluetooth Low Energy (BLE) con un flag TxAdd indicando direcciones aleatorias, pero las direcciones permanecen constantes. Si los dispositivos están dentro del rango de BLE en una o más ubicaciones donde un adversario ha establecido un rastreo pasivo, el adversario puede determinar si el mismo dispositivo ha ingresado en una de estas ubicaciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:fitbit:charge_2_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:fitbit:charge_2:-:*:*:*:*:*:*:*