CVE-2025-32879

An issue was discovered on COROS PACE 3 devices through 3.0808.0. It starts advertising if no device is connected via Bluetooth. This allows an attacker to connect with the device via BLE if no other device is connected. While connected, none of the BLE services and characteristics of the device require any authentication or security level. Therefore, any characteristic, depending on their mode of operation (read/write/notify), can be used by the connected attacker. This allows, for example, configuring the device, sending notifications, resetting the device to factory settings, or installing software.
Configurations

No configuration.

History

24 Jun 2025, 14:15

Type Values Removed Values Added
CWE CWE-287
CWE-306
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8

23 Jun 2025, 20:16

Type Values Removed Values Added
Summary
  • (es) Se detectó un problema en dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este problema inicia la publicidad si no hay ningún dispositivo conectado por Bluetooth. Esto permite a un atacante conectarse al dispositivo mediante Bluetooth de baja energía (BLE) si no hay ningún otro dispositivo conectado. Mientras esté conectado, ninguno de los servicios ni características de Bluetooth de este dispositivo requiere autenticación ni nivel de seguridad. Por lo tanto, cualquier característica, según su modo de funcionamiento (lectura/escritura/notificación), puede ser utilizada por el atacante conectado. Esto permite, por ejemplo, configurar el dispositivo, enviar notificaciones, restablecer la configuración de fábrica o instalar software.

20 Jun 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-06-20 14:15

Updated : 2025-06-24 14:15


NVD link : CVE-2025-32879

Mitre link : CVE-2025-32879

CVE.ORG link : CVE-2025-32879


JSON object : View

Products Affected

No product.

CWE
CWE-287

Improper Authentication

CWE-306

Missing Authentication for Critical Function