
Uma vulnerabilidade relacionada a Bluetooth em alguns aplicativos de rastreamento de contatos
Autores: Jim Mussared (George Robotics), Alwen Tiu (The Australian National University)
Uma vulnerabilidade foi identificada na implementação da versão Android do aplicativo australiano de rastreamento de contatos COVIDSafe (v1.0.17 e anteriores) que pode afetar vários outros aplicativos de rastreamento de contatos que compartilham uma arquitetura semelhante, como o TraceTogether de Singapura e o ABTraceTogether de Alberta. Este problema está sendo rastreado com o ID CVE CVE-2020-12856. Esta vulnerabilidade permite que um atacante faça um emparelhamento silencioso com um telefone Android que executa uma versão vulnerável do aplicativo. O processo de emparelhamento envolve trocas de identificadores permanentes do telefone da vítima: o endereço de identidade do dispositivo bluetooth no telefone e uma chave criptográfica chamada Identity Resolving Key (IRK). Qualquer um desses identificadores pode ser usado para rastreamento de longo prazo do telefone.
Esta vulnerabilidade foi relatada à DTA (responsável pelo aplicativo COVIDSafe) em 5 de maio de 2020 e foi corrigida no COVIDSafe (Android) v1.0.18. Detalhes de nossa descoberta estão disponíveis aqui.
O código de prova de conceito pode ser encontrado aqui.
Um rascunho anterior (datado de 18 de maio de 2020) que foi enviado a várias equipes de desenvolvimento está disponível aqui. (Observe que este rascunho anterior tem um pequeno erro de digitação no ID CVE; ele se refere a CVE-2020-12586 em vez de CVE-2020-12856)