Múltiples vulnerabilidades en productos de Dario Health

Fecha de publicación: 

Aviso SCI Recursos Afectados

  • APP para Android: Dario Blood Glucose Monitoring System Starter Kit (USB-C), versiones 5.8.7.0.36 y anteriores;
  • Base de datos de la Aplicación Dario;
  • Infraestructura de servidor basada en Internet, todas las versiones.

Descripción

Noah Cutler y Manuel Del Río de Accenture han informado de 7 vulnerabilidades, 3 de severidad alta y 4 media que podrían permitir a un atacante acceder a información sensible de los usuarios y manipular la información enviada a la aplicación, entre otros.

Identificador INCIBE-2025-0110 4 - Alta Solución

Actualizar, desde fuentes confiables, la APP a la última versión.

Detalle

Las vulnerabilidades de severidad alta son:

  • CVE-2025-20060: revelación de información privada. Un atacante podría acceder a Información de Identificación Personal (PII) de varios usuarios e información de salud personal transmitida al dispositivo Android a través de la base de datos de la aplicación.
  • CVE-2025-24849: la información sensible se envía en texto claro, lo que facilita la posibilidad de manipulación o exposición de datos confidenciales.
  • CVE-2025-20049: no se neutraliza de forma adecuada la entrada durante la generación de páginas web, lo que hace que la aplicación sea sensible a XSS (secuencias de comandos en sitios cruzados). Si un atacante explota esta vulnerabilidad podría obtener información confidencial.

El resto de vulnerabilidades se pueden consultar en las referencias.

Listado de referencias ICSMA-25-058-01 - Dario Health USB-C Blood Glucose Monitoring System Starter Kit Android Application Etiquetas