Приложение Катара для отслеживания контактов с больными COVID-19 раскрывало данные пользователей
27 мая 2020 года
Специалисты из международной неправительственной организации Amnesty International обнаружили опасную уязвимость в приложении EHTERAZ для отслеживания контактов с зараженными, которое правительство Катара обязало граждан и резидентов страны установить на свои мобильные устройства. Эксплуатация уязвимости позволяет злоумышленникам получить доступ к конфиденциальной информации, включая имя, идентификационный номер физического лица, информацию о состоянии здоровья и данные о местонахождении более 1 млн пользователей.
EHTERAZ запрашивало QR-код с центрального сервера, предоставляя идентификационный номер зарегистрированного пользователя. Никакой дополнительной аутентификации не требовалось, поэтому любой мог запросить QR-код для любого пользователя EHTERAZ. Отсутствие аутентификации позволяло автоматически генерировать все возможные комбинации национальных идентификаторов и получать конфиденциальные данные приложения.
Конфиденциальная информация, содержащаяся в QR-коде, включала имена на английском и арабском языках, данные о местоположении и названия медицинских учреждений, в которых проходит лечение человек с диагнозом COVID-19.
Приложение EHTERAZ было разработано Министерством внутренних дел Катара и использует технологии GPS и Bluetooth для отслеживания контактов с зараженными коронавирусной инфекцией (COVID-19), что может свидетельствовать о намерении властей следить за передвижениями граждан. Приложение также запрашивает разрешение на доступ к фото- и видеоматериалам на устройстве, осуществление звонков, отключение блокировки экрана, запуск сервисов в фоновом режиме, а также на чтение, удаление и изменение данных в общей памяти устройства. Ehteraz было выпущено в прошлом месяце и является обязательным к установке.
Специалисты сообщили о своих находках властям Катара 21 мая, и на следующий день уязвимость была устранена.
Источники[править]
Эта статья содержит материалы из статьи «Приложение Катара для отслеживания контактов с больными COVID-19 раскрывало данные пользователей», опубликованной на сайте SecurityLab.ru и распространяющейся на условиях лицензии Creative Commons Attribution 3.0 Unported (CC-BY 3.0 Unported). |
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.
Комментарии[править]
Если вы хотите сообщить о проблеме в статье (например, фактическая ошибка и т. д.), пожалуйста, используйте обычную страницу обсуждения.
Комментарии на этой странице могут не соответствовать политике нейтральной точки зрения, однако, пожалуйста, придерживайтесь темы и попытайтесь избежать брани, оскорбительных или подстрекательных комментариев. Попробуйте написать такие комментарии, которые заставят задуматься, будут проницательными или спорными. Цивилизованная дискуссия и вежливый спор делают страницу комментариев дружелюбным местом. Пожалуйста, подумайте об этом.
Несколько советов по оформлению реплик:
- Новые темы начинайте, пожалуйста, снизу.
- Используйте символ звёздочки «*» в начале строки для начала новой темы. Далее пишите свой текст.
- Для ответа в начале строки укажите на одну звёздочку больше, чем в предыдущей реплике.
- Пожалуйста, подписывайте все свои сообщения, используя четыре тильды (~~~~). При предварительном просмотре и сохранении они будут автоматически заменены на ваше имя и дату.
Обращаем ваше внимание, что комментарии не предназначены для размещения ссылок на внешние ресурсы не по теме статьи, которые могут быть удалены или скрыты любым участником. Тем не менее, на странице комментариев вы можете сообщить о статьях в СМИ, которые ссылаются на эту заметку, а также о её обсуждении на сторонних ресурсах.