COVID-19 Tracking App 'COVID Kaya' lekker data

En mobilapp designet for å fungere som en Covid-19 sakssporingsplattform, kalt 'COVID Kaya', ble funnet å være usikker. Plattformen ble brukt av leger og helsearbeidere for å holde oversikt over aktive Covid-19 tilfeller på Filippinene.

Forskere oppdaget sårbarheter og sikkerhetshull i både mobilapplikasjonen og webgrensesnittet. Manglene tillot potensielle dårlige aktører å få tilgang til personlig informasjon til helsearbeidere. I tillegg kunne pasientdata også blitt eksponert. Oppdagelsen ble gjort av forskere med The Citizen Lab - en sikkerhetsfokusert avdeling av University of Toronto.

COVID Kaya-plattformen ble lansert sommeren 2020 og var designet for å tillate helsearbeidere på Filippinene å ha umiddelbar tilgang til kollektive data om aktive Covid-19-tilfeller og koordinere denne informasjonen med landets helsedepartement. COVID Kaya hadde både iOS- og Android-versjoner, samt et grensesnitt for nettilgang.

Mobilapplikasjonene var basert på kode som ble portet ut ved hjelp av Cordova - et utviklingsmiljø som tillater eksport av nettfokuserte applikasjoner til mobile enheter.

Forskerne fra The Citizen Lab fant sårbarheter i begge mobile versjoner av applikasjonen som ville gi potensielle dårlige aktører tilgang til data som normalt ville kreve påloggingsinformasjon for superbruker. To sikkerhetsproblemer ble rapportert av forskerne på Android- og nettbaserte plattformer og har siden blitt lappet av COVID Kaya-utviklingsteamet.

Nettsikkerhetsfeilen tillot uautorisert tilgang til API-endepunkter og dermed ubegrenset tilgang til navnene på tusenvis av helsearbeidere som brukte Kaya-plattformen. Android-versjonen hadde et problem med å bruke hardkodede API-legitimasjoner, som effektivt tillot potensielle dårlige aktører å få tilgang til personlig informasjon om pasienter.

Heldigvis er feilene rapportert av The Citizen Labs blitt lappet og den potensielt utnyttbare legitimasjonen er deaktivert.

Dette er bare nok et eksempel på et datasikkerhetsproblem knyttet til Covid-19-pandemien, etter mange phishing-kampanjer, svindel, skadelig programvare og mobilsvindel som på en eller annen måte utnyttet den globale situasjonen.

November 17, 2020

Legg igjen et svar