Múltiples vulnerabilidades en productos de Dario Health
Fecha de publicación 28/02/2025
Identificador
INCIBE-2025-0110
Importancia
4 - Alta
Recursos Afectados
- APP para Android: Dario Blood Glucose Monitoring System Starter Kit (USB-C), versiones 5.8.7.0.36 y anteriores;
- Base de datos de la Aplicación Dario;
- Infraestructura de servidor basada en Internet, todas las versiones.
Descripción
Noah Cutler y Manuel Del Río de Accenture han informado de 7 vulnerabilidades, 3 de severidad alta y 4 media que podrían permitir a un atacante acceder a información sensible de los usuarios y manipular la información enviada a la aplicación, entre otros.
Solución
Actualizar, desde fuentes confiables, la APP a la última versión.
Detalle
Las vulnerabilidades de severidad alta son:
- CVE-2025-20060: revelación de información privada. Un atacante podría acceder a Información de Identificación Personal (PII) de varios usuarios e información de salud personal transmitida al dispositivo Android a través de la base de datos de la aplicación.
- CVE-2025-24849: la información sensible se envía en texto claro, lo que facilita la posibilidad de manipulación o exposición de datos confidenciales.
- CVE-2025-20049: no se neutraliza de forma adecuada la entrada durante la generación de páginas web, lo que hace que la aplicación sea sensible a XSS (secuencias de comandos en sitios cruzados). Si un atacante explota esta vulnerabilidad podría obtener información confidencial.
El resto de vulnerabilidades se pueden consultar en las referencias.
Listado de referencias