
Une vulnérabilité liée au Bluetooth dans certaines applications de traçage de contacts
Auteurs : Jim Mussared (George Robotics), Alwen Tiu (The Australian National University)
Une vulnérabilité a été identifiée dans l'implémentation de la version Android de l'application australienne de traçage de contacts COVIDSafe (v1.0.17 et versions antérieures), qui pourrait affecter plusieurs autres applications de traçage de contacts partageant une architecture similaire, comme TraceTogether de Singapour et ABTraceTogether de l'Alberta. Ce problème est suivi sous l'ID CVE CVE-2020-12856. Cette vulnérabilité permet à un attaquant de s'appairer silencieusement avec un téléphone Android exécutant une version vulnérable de l'application. Le processus d'appairage implique l'échange d'identifiants permanents du téléphone victime : l'adresse d'identité du périphérique Bluetooth du téléphone et une clé cryptographique appelée clé de résolution d'identité (IRK). L'un ou l'autre de ces identifiants peut être utilisé pour un suivi à long terme du téléphone.
Cette vulnérabilité a été signalée à la DTA (responsable de l'application COVIDSafe) le 5 mai 2020, et a été corrigée dans COVIDSafe (Android) v1.0.18. Les détails de notre découverte sont disponibles ici.
Le code de preuve de concept se trouve ici.
Un brouillon antérieur (daté du 18 mai 2020) qui a été envoyé à diverses équipes de développement est disponible ici. (Notez que ce brouillon antérieur contient une petite faute de frappe dans l'ID CVE ; il fait référence à CVE-2020-12586 au lieu de CVE-2020-12856)