Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el proceso daemon de GymKit en Peleton TTR01 (CVE-2021-40526)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/10/2021
Última modificación:
28/10/2021

Descripción

Una vulnerabilidad de cálculo incorrecto del tamaño del búfer en Peleton TTR01 versiones hasta PTV55G incluyéndola, permite a un atacante remoto desencadenar un ataque de denegación de servicio mediante el proceso daemon de GymKit al explotar un desbordamiento de pila en el servidor de red manejando la comunicación de Apple GymKit. Esto puede conllevar a que un dispositivo Apple MFI no pueda autenticarse con Peleton Bike

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:onepeloton:ttr01_firmware:*:*:*:*:*:*:*:* ptv55g (incluyendo)
cpe:2.3:h:onepeloton:ttr01:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información