ciberseguridad

Identificadas vulnerabilidades graves y críticas en la aplicación Viidure Dashcam para Android

Fallos en la gestión de permisos y el uso de credenciales embebidas exponen datos sensibles y firmware de usuarios

CISA, a través de una alerta reciente, ha detallado dos fallos de seguridad importantes en la aplicación Viidure Dashcam para Android, versiones iguales o anteriores a la 3.3.1.260403. La explotación exitosa de estas vulnerabilidades podría comprometer la operación de la plataforma, permitiendo a atacantes acceder, modificar o eliminar datos sensibles de usuarios y archivos críticos del sistema.

La primera vulnerabilidad, identificada como CVE-2026-94204, se clasifica con una severidad ALTA (CVSS v3.1 de 7.5 y CVSS v4.0 de 8.7). Este fallo se debe a una asignación incorrecta de permisos para un recurso crítico (CWE-732). Específicamente, el backend de almacenamiento en la nube central de la plataforma Viidure Dashcam está mal configurado con permisos de lectura pública, lo que otorga acceso sin restricciones a todos los objetos almacenados. Esto incluye registros de usuarios sensibles, grabaciones en vivo de las cámaras, paquetes de aplicaciones y archivos de firmware, que quedan expuestos a cualquier usuario en internet.

La segunda vulnerabilidad, CVE-2026-96587, es considerada CRÍTICA (CVSS v3.1 de 10 y CVSS v4.0 de 10). Se origina en el uso de credenciales codificadas (CWE-798). La aplicación de Android de Viidure embebe credenciales de almacenamiento en la nube permanentes y en texto plano dentro de su código compilado. Estas credenciales proporcionan acceso total al almacenamiento crítico de la plataforma, incluyendo la capacidad de leer, modificar o eliminar archivos operativos como el firmware y los binarios de la aplicación.

Ambas vulnerabilidades afectan a la aplicación Viidure Dashcam Android en versiones <=3.3.1.260403. Los productos de Viidure se utilizan en sectores de infraestructura crítica, específicamente en Sistemas de Transporte, y están desplegados a nivel mundial. Sin embargo, no hay constancia de un plan de solución por parte del fabricante. Viidure no ha respondido a los intentos de coordinación de CISA, por lo que se aconseja a los usuarios de las versiones afectadas de la aplicación que contacten directamente con el soporte al cliente de Viidure a través de su sitio web.

Bugrahan Karahan fue quien reportó estas vulnerabilidades a CISA. Hasta la fecha de la alerta, no se ha informado a CISA de ninguna explotación pública conocida que tenga como objetivo específico estas vulnerabilidades. CISA recomienda a los usuarios que tomen medidas defensivas para minimizar el riesgo de explotación, como reducir la exposición de los dispositivos a la red, ubicarlos detrás de cortafuegos y usar métodos seguros para el acceso remoto.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *