重要な脆弱性情報 脆弱性の種類: 不正な証明書検証 (CVE-2025-32878) 影響を受ける製品: COROS PACE 3 メーカー: COROS Wearables, Inc. 影響を受けるバージョン: <= V 3.6888.0 脆弱性の説明: X.509証明書検証の不備により、COROS PACE 3とバックエンドAPI間のHTTPS通信がMITM(Man-in-the-Middle)攻撃によって傍受および改ざんされる可能性があります。 修正状況: 未修正 開示タイムライン: - 2025-03-10: 脆弱性の発見 - 2025-03-14: メーカーへの報告 - 2025-05-17: メーカーに対する更新の要請 - 2025-05-31: メーカーへの詳細情報の提供 - 2025-06-14: メーカーへのCVE-IDおよびCVSSスコアの通知 - 2025-06-15: メーカーからの返信を受領。2025年第3四半期の修正予定を確認 - 2025-06-17: 公開開示 参考文献: - COROS PACE 3 製品ウェブサイト - SySS セキュリティアドバイザリ SYSS-2025-E38 - SySS 責任ある開示ポリシー - stunnel ウェブサイト - certimtm GitHub リポジトリ - CVE-2025-32878 - Bluetooth分析 COROS PACE 3