
कुछ संपर्क ट्रेसिंग ऐप्स में ब्लूटूथ से संबंधित एक कमजोरी
लेखक: जिम मुसारेड (जॉर्ज रोबोटिक्स), अल्वेन तिउ (ऑस्ट्रेलियन नेशनल यूनिवर्सिटी)
ऑस्ट्रेलिया के COVIDSafe (v1.0.17 और उससे पहले के संस्करण) संपर्क ट्रेसिंग ऐप के Android संस्करण के कार्यान्वयन में एक कमजोरी की पहचान की गई है जो समान आर्किटेक्चर साझा करने वाले कई अन्य संपर्क ट्रेसिंग ऐप्स को प्रभावित कर सकती है, जैसे सिंगापुर का TraceTogether और अल्बर्टा का ABTraceTogether। इस मुद्दे को CVE ID CVE-2020-12856 के तहत ट्रैक किया जा रहा है। यह कमजोरी एक हमलावर को ऐप के कमजोर संस्करण को चलाने वाले Android फोन के साथ चुपचाप (silently) जुड़ने (bond) की अनुमति देती है। बॉन्डिंग प्रक्रिया में पीड़ित फोन के स्थायी पहचानकर्ताओं का आदान-प्रदान शामिल होता है: फोन में ब्लूटूथ डिवाइस का पहचान पता और एक क्रिप्टोग्राफिक कुंजी जिसे आइडेंटिटी रिजॉल्विंग की (IRK) कहा जाता है। इनमें से कोई भी पहचानकर्ता फोन की दीर्घकालिक ट्रैकिंग के लिए उपयोग किया जा सकता है।
यह कमजोरी 5 मई, 2020 को DTA (जो COVIDSafe ऐप के लिए जिम्मेदार है) को रिपोर्ट की गई थी, और इसे COVIDSafe (Android) v1.0.18 में ठीक कर दिया गया है। हमारे निष्कर्षों के विवरण यहाँ उपलब्ध हैं।
प्रूफ-ऑफ-कॉन्सेप्ट कोड यहाँ पाया जा सकता है।
एक पिछला मसौदा (दिनांक 18 मई, 2020) जो विभिन्न डेवलपर टीमों को भेजा गया था, यहाँ उपलब्ध है। (ध्यान दें कि इस पिछले मसौदे में CVE ID में एक छोटी टाइपो त्रुटि है; यह CVE-2020-12856 के बजाय CVE-2020-12586 को संदर्भित करता है)