Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la red inalámbrica abierta llamada "Blip" en el firmware más reciente para Blipcare (CVE-2017-11579)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-254 Características de seguridad
Fecha de publicación:
02/07/2019
Última modificación:
15/07/2019

Descripción

En el firmware más reciente para Blipcare, el dispositivo provee una red inalámbrica abierta llamada "Blip" para comunicarse con el dispositivo. El usuario se conecta a esta red inalámbrica abierta y utiliza la interfaz de administración web del dispositivo para proporcionar las credenciales de Wi-Fi del usuario para que el dispositivo pueda conectarse a él y tener acceso a Internet. Este dispositivo actúa como un monitor de presión Sanguínea Inalámbrico y es usado para medir los niveles de presión sanguínea de una persona. Esto permite a un atacante que esté cerca de la señal inalámbrica generada por el dispositivo Blipcare poder espiar fácilmente las credenciales. Adicionalmente, un atacante puede conectarse a la red inalámbrica abierta "Blip" expuesta por el dispositivo y modificar la respuesta HTTP presentada al usuario mediante el dispositivo para ejecutar otros ataques, tales como convencer al usuario de descargar y ejecutar un binario malicioso que infectaría con malware a un ordenador o dispositivo móvil del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:blipcare:wi-fi_blood_pressure_monitor_firmware:*:*:*:*:*:*:*:* bp700_10.1 (incluyendo)
cpe:2.3:h:blipcare:wi-fi_blood_pressure_monitor:-:*:*:*:*:*:*:*