CVE-2025-32877

An issue was discovered on COROS PACE 3 devices through 3.0808.0. It identifies itself as a device without input or output capabilities, which results in the use of the Just Works pairing method. This method does not implement any authentication, which therefore allows machine-in-the-middle attacks. Furthermore, this lack of authentication allows attackers to interact with the device via BLE without requiring prior authorization.
Configurations

No configuration.

History

24 Jun 2025, 16:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8
CWE CWE-287
References () https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2025-024.txt - () https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2025-024.txt -
Summary
  • (es) Se detectó un problema en los dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este dispositivo se identifica como un dispositivo sin capacidades de entrada ni salida, lo que resulta en el uso del método de emparejamiento Just Works. Este método no implementa autenticación, lo que permite ataques de máquina en el medio. Además, esta falta de autenticación permite a los atacantes interactuar con el dispositivo mediante BLE sin necesidad de autorización previa.

23 Jun 2025, 20:16

Type Values Removed Values Added
Summary
  • (es) Se detectó un problema en los dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este dispositivo se identifica como un dispositivo sin capacidades de entrada ni salida, lo que resulta en el uso del método de emparejamiento Just Works. Este método no implementa autenticación, lo que permite ataques de máquina en el medio. Además, esta falta de autenticación permite a los atacantes interactuar con el dispositivo mediante BLE sin necesidad de autorización previa.

20 Jun 2025, 14:15

Type Values Removed Values Added
Summary
  • (es) Se detectó un problema en los dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este dispositivo se identifica como un dispositivo sin capacidades de entrada ni salida, lo que resulta en el uso del método de emparejamiento Just Works. Este método no implementa autenticación, lo que permite ataques de máquina en el medio. Además, esta falta de autenticación permite a los atacantes interactuar con el dispositivo mediante BLE sin necesidad de autorización previa.
New CVE

Information

Published : 2025-06-20 14:15

Updated : 2025-06-24 16:15


NVD link : CVE-2025-32877

Mitre link : CVE-2025-32877

CVE.ORG link : CVE-2025-32877


JSON object : View

Products Affected

No product.

CWE
CWE-287

Improper Authentication