Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Dario Health

Fecha de publicación 28/02/2025
Identificador
INCIBE-2025-0110
Importancia
4 - Alta
Recursos Afectados
  • APP para Android: Dario Blood Glucose Monitoring System Starter Kit (USB-C), versiones 5.8.7.0.36 y anteriores;
  • Base de datos de la Aplicación Dario;
  • Infraestructura de servidor basada en Internet, todas las versiones.
Descripción

Noah Cutler y Manuel Del Río de Accenture han informado de 7 vulnerabilidades, 3 de severidad alta y 4 media que podrían permitir a un atacante acceder a información sensible de los usuarios y manipular la información enviada a la aplicación, entre otros.

Solución

Actualizar, desde fuentes confiables, la APP a la última versión.

Detalle

Las vulnerabilidades de severidad alta son:

  • CVE-2025-20060: revelación de información privada. Un atacante podría acceder a Información de Identificación Personal (PII) de varios usuarios e información de salud personal transmitida al dispositivo Android a través de la base de datos de la aplicación.
  • CVE-2025-24849: la información sensible se envía en texto claro, lo que facilita la posibilidad de manipulación o exposición de datos confidenciales.
  • CVE-2025-20049: no se neutraliza de forma adecuada la entrada durante la generación de páginas web, lo que hace que la aplicación sea sensible a XSS (secuencias de comandos en sitios cruzados). Si un atacante explota esta vulnerabilidad podría obtener información confidencial.

El resto de vulnerabilidades se pueden consultar en las referencias.