Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en COROS (CVE-2025-32875)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
20/06/2025
Última modificación:
23/06/2025

Descripción

Se detectó un problema en la aplicación COROS hasta la versión 3.8.12 para Android. El emparejamiento y la vinculación Bluetooth no se inician ni se aplican por la propia aplicación. Además, el reloj no aplica el emparejamiento y la vinculación. Como resultado, los datos transmitidos mediante BLE permanecen sin cifrar, lo que permite a los atacantes dentro del alcance de Bluetooth interceptar la comunicación. Además, incluso si un usuario inicia manualmente el emparejamiento y la vinculación en la configuración de Android, la aplicación continúa transmitiendo datos sin necesidad de vincular el reloj. Este comportamiento de respaldo permite a los atacantes explotar la comunicación, por ejemplo, mediante un ataque de máquina en el medio (MAI).