作者:Jim Mussared(George Robotics)、Alwen Tiu(澳大利亚国立大学)
在澳大利亚 COVIDSafe(v1.0.17 及更早版本)接触追踪应用的安卓版实现中发现了一个漏洞,该漏洞可能影响其他几个采用类似架构的接触追踪应用,例如新加坡的 TraceTogether 和阿尔伯塔省的 ABTraceTogether。该问题正在使用 CVE ID CVE-2020-12856 进行跟踪。 该漏洞允许攻击者与运行存在漏洞版本应用的安卓手机进行静默绑定。绑定过程涉及交换受害手机的永久标识符:手机中蓝牙设备的身份地址,以及一种称为身份解析密钥(IRK)的加密密钥。这两个标识符中的任意一个都可以被用于对手机进行长期跟踪。
该漏洞已于 2020 年 5 月 5 日报告给 DTA(负责 COVIDSafe 应用的机构),并已在 COVIDSafe(安卓版)v1.0.18 中修复。 我们的发现详情可在此处获取。
概念验证代码可在此处找到。
发送给各个开发团队的早期草案(日期为 2020 年 5 月 18 日) 可在此处获取。 (请注意,该早期草案中的 CVE ID 有一个小拼写错误;它写的是 CVE-2020-12586,而不是 CVE-2020-12856)