COVID-19 Tracking App 'COVID Kaya' lekker data

En mobilapp designet for å fungere som en Covid-19 sakssporingsplattform, kalt 'COVID Kaya', ble funnet å være usikker. Plattformen ble brukt av leger og helsearbeidere for å holde oversikt over aktive Covid-19 tilfeller på Filippinene.

Forskere oppdaget sårbarheter og sikkerhetshull i både mobilapplikasjonen og webgrensesnittet. Manglene tillot potensielle dårlige aktører å få tilgang til personlig informasjon til helsearbeidere. I tillegg kunne pasientdata også blitt eksponert. Oppdagelsen ble gjort av forskere med The Citizen Lab - en sikkerhetsfokusert avdeling av University of Toronto.

COVID Kaya-plattformen ble lansert sommeren 2020 og var designet for å tillate helsearbeidere på Filippinene å ha umiddelbar tilgang til kollektive data om aktive Covid-19-tilfeller og koordinere denne informasjonen med landets helsedepartement. COVID Kaya hadde både iOS- og Android-versjoner, samt et grensesnitt for nettilgang.

Mobilapplikasjonene var basert på kode som ble portet ut ved hjelp av Cordova - et utviklingsmiljø som tillater eksport av nettfokuserte applikasjoner til mobile enheter.

Forskerne fra The Citizen Lab fant sårbarheter i begge mobile versjoner av applikasjonen som ville gi potensielle dårlige aktører tilgang til data som normalt ville kreve påloggingsinformasjon for superbruker. To sikkerhetsproblemer ble rapportert av forskerne på Android- og nettbaserte plattformer og har siden blitt lappet av COVID Kaya-utviklingsteamet.

Nettsikkerhetsfeilen tillot uautorisert tilgang til API-endepunkter og dermed ubegrenset tilgang til navnene på tusenvis av helsearbeidere som brukte Kaya-plattformen. Android-versjonen hadde et problem med å bruke hardkodede API-legitimasjoner, som effektivt tillot potensielle dårlige aktører å få tilgang til personlig informasjon om pasienter.

Heldigvis er feilene rapportert av The Citizen Labs blitt lappet og den potensielt utnyttbare legitimasjonen er deaktivert.

Dette er bare nok et eksempel på et datasikkerhetsproblem knyttet til Covid-19-pandemien, etter mange phishing-kampanjer, svindel, skadelig programvare og mobilsvindel som på en eller annen måte utnyttet den globale situasjonen.

November 17, 2020
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.