
Уязвимость, связанная с Bluetooth, в некоторых приложениях для отслеживания контактов
Авторы: Jim Mussared (George Robotics), Alwen Tiu (Австралийский национальный университет)
В реализации Android-версии австралийского приложения для отслеживания контактов COVIDSafe (v1.0.17 и более ранние версии) была обнаружена уязвимость, которая может затрагивать и другие приложения для отслеживания контактов со схожей архитектурой, например сингапурское TraceTogether и ABTraceTogether из Альберты. Эта уязвимость отслеживается под идентификатором CVE CVE-2020-12856. Эта уязвимость позволяет злоумышленнику выполнить незаметное сопряжение с Android-телефоном, на котором запущена уязвимая версия приложения. Процесс сопряжения включает обмен постоянными идентификаторами телефона жертвы: адресом идентичности Bluetooth-устройства в телефоне и криптографическим ключом, называемым Identity Resolving Key (IRK). Любой из этих идентификаторов может быть использован для долгосрочного отслеживания телефона.
Об этой уязвимости было сообщено в DTA (агентство, ответственное за приложение COVIDSafe) 5 мая 2020 года, и она была устранена в COVIDSafe (Android) v1.0.18. Подробности нашего исследования доступны здесь.
PoC-код можно найти здесь.
Более ранний черновик (от 18 мая 2020 года), отправленный различным командам разработчиков, доступен здесь. (Обратите внимание, что в этом более раннем черновике есть небольшая опечатка в идентификаторе CVE: там указан CVE-2020-12586 вместо CVE-2020-12856)