Vulnerabilidad en COROS (CVE-2025-32875)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
20/06/2025
Última modificación:
23/06/2025
Descripción
Se detectó un problema en la aplicación COROS hasta la versión 3.8.12 para Android. El emparejamiento y la vinculación Bluetooth no se inician ni se aplican por la propia aplicación. Además, el reloj no aplica el emparejamiento y la vinculación. Como resultado, los datos transmitidos mediante BLE permanecen sin cifrar, lo que permite a los atacantes dentro del alcance de Bluetooth interceptar la comunicación. Además, incluso si un usuario inicia manualmente el emparejamiento y la vinculación en la configuración de Android, la aplicación continúa transmitiendo datos sin necesidad de vincular el reloj. Este comportamiento de respaldo permite a los atacantes explotar la comunicación, por ejemplo, mediante un ataque de máquina en el medio (MAI).
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA



