
일부 접촉 추적 앱에서 발견된 블루투스 관련 취약점
저자: Jim Mussared (George Robotics), Alwen Tiu (호주국립대학교)
호주 COVIDSafe (v1.0.17 이하) 접촉 추적 앱의 Android 버전 구현에서 취약점이 확인되었으며, 이는 싱가포르의 TraceTogether, 앨버타의 ABTraceTogether 등 유사한 아키텍처를 공유하는 여러 다른 접촉 추적 앱에도 영향을 미칠 수 있습니다. 이 문제는 CVE ID CVE-2020-12856로 추적됩니다. 이 취약점을 통해 공격자는 취약한 버전의 앱이 실행 중인 Android 휴대전화와 무음으로 페어링할 수 있습니다. 페어링 과정에는 피해자 휴대전화의 영구 식별자(전화기의 블루투스 장치 ID 주소와 IRK(Identity Resolving Key)라는 암호화 키) 교환이 포함됩니다. 이들 식별자 중 하나를 사용하여 전화기를 장기간 추적할 수 있습니다.
이 취약점은 2020년 5월 5일 DTA(COVIDSafe 앱 담당 기관)에 보고되었으며, COVIDSafe (Android) v1.0.18에서 수정되었습니다. 발견 내용의 세부 사항은 여기에서 확인할 수 있습니다.
개념 증명 코드는 여기에서 찾을 수 있습니다.
여러 개발 팀에 보낸 초기 초안(2020년 5월 18일자)은 여기에서 확인할 수 있습니다. (참고: 이 초기 초안에는 CVE ID에 작은 오타가 있습니다. CVE-2020-12856 대신 CVE-2020-12586으로 표기되어 있습니다.)