COVID-19 spårningsapp 'COVID Kaya' läcker data

En mobilapp utformad för att fungera som en Covid-19 fallspårningsplattform, med namnet 'COVID Kaya', befanns vara osäker. Plattformen användes av läkare och vårdpersonal för att hålla reda på aktiva Covid-19-fall i Filippinerna.

Forskare upptäckte sårbarheter och säkerhetshål i både mobilapplikationen och dess webbgränssnitt. Bristerna gjorde det möjligt för potentiella dåliga aktörer att få tillgång till personlig information från hälsoarbetare. Dessutom kunde patientdata också ha exponerats. Upptäckten gjordes av forskare med The Citizen Lab - en säkerhetsfokuserad avdelning vid University of Toronto.

COVID Kaya-plattformen lanserades sommaren 2020 och utformades för att göra det möjligt för hälsoarbetare på Filippinerna att få omedelbar tillgång till kollektiva uppgifter om aktiva Covid-19-fall och samordna denna information med landets hälsovårdsministerium. COVID Kaya hade både iOS- och Android-versioner samt ett gränssnitt för webbåtkomst.

Mobilapplikationerna baserades på kod som portades ut med Cordova - en utvecklingsmiljö som möjliggör export av webbfokuserade applikationer till mobila enheter.

Forskarna från The Citizen Lab hittade sårbarheter i båda mobilversionerna av applikationen som skulle möjliggöra för potentiella dåliga aktörer att få tillgång till data som normalt skulle kräva inloggningsuppgifter för superanvändare. Två säkerhetsproblem rapporterades av forskarna på Android- och webbaserade plattformar och har sedan dess lappats av COVID Kaya-utvecklingsteamet.

Webbsäkerhetsfelet tillät obehörig åtkomst till API-slutpunkter och därmed - obegränsad tillgång till namnen på tusentals hälsoarbetare som använde Kaya-plattformen. Android-versionen hade ett problem med att använda hårdkodade API-referenser, vilket effektivt gjorde det möjligt för potentiella dåliga aktörer att få tillgång till personlig information om patienter.

Tack och lov har de brister som rapporterats av The Citizen Labs lappats och de potentiellt utnyttjbara uppgifterna har inaktiverats.

Detta är bara ett annat exempel på en datasäkerhetsfråga kopplad till Covid-19-pandemin, efter många phishing-kampanjer, bedrägerier, skadlig programvara och mobilbedrägerier som på något sätt utnyttjade den globala situationen.

November 17, 2020
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.