X



【COCOA】接触確認アプリに「陽性情報の登録を総当たりで登録できる」脆弱性 ボランティアが発見し修正依頼→無視され更新もなし [サーバル★]
レス数が1000を超えています。これ以上書き込みはできません。
0001サーバル ★
垢版 |
2020/08/31(月) 01:03:48.48ID:SSFJfAIK9
■新型コロナウイルス接触確認アプリ(COCOA)で攻撃できる問題

はじめに

#COCOAボランティアデバッグ に尽力されている皆様に深い敬意を表します。
併せて、 OSS コミュニティへの悪影響を残している関係行政機関・各社担当者を強く軽蔑します。
project dead? · Issue #773 · Covid-19Radar/Covid19Radar · GitHub
COCOA が抱えるアプリケーション設計上の問題点

攻撃者が COVID-19 感染者になりすまして「陽性情報の登録」を比較的容易に行える設計であること

登録に必要な「処理番号」のフォーマットは半角数字8桁であることが明示されてしまっている
ブルートフォース対策としてなのか、複数回の入力ミス発生時は「登録回数上限になりました。アプリケーションを終了します」としてアプリケーションが強制終了するが、特にそれ以上のペナルティは確認できない
SMS による処理番号通知を行っているのであれば、8桁数字ではなくハッシュ値を含む URL による登録など、ブルートフォース対策を含めた登録方法とするべきでは無かったか?
接触記録の条件である「概ね1メートル以内で15分以上」の距離条件を大きく逸脱している可能性があること

(注) これはアプリケーション固有の問題ではない( Apple-Google API の問題)が、前項の問題点と併せることで脅威となりうるので便宜的に示しておきます
この API は端末間距離を Bluetooth の電波強度により測定しているとしているが、実際の距離を担保するものではない
5m 離れていてもこの API による接触記録対象となる可能性がある
Corona-Warn-Apps: Studie findet Probleme bei der Kontaktverfolgung im ÖPNV | heise online
これにより後程示す悪用者が居なくとも COCOA 利用者が「陽性者と接触した旨の通知を過剰に受ける」脅威にさらされている可能性が考えられる
日本国内における現行法制下では代案を示すことが難しい問題であるが、まずは第三者による検証が求められる
COCOA が抱える運用上の問題点

※一部で報じられている「保健所から COCOA への陽性情報の登録に必要な処理番号が即日発行されない」などの問題もありますが、ここでは省略します
COCOA により陽性者と接触した旨の通知を受け取ると感染症コールセンターへの連絡を促され PCR 検査を受けることになる
余談レベルだが、感染症コールセンターを始めとする各所への通話料金は COCOA 導入者自身が負担することになる

(略)

細かい説明や具体的な表現は控えましたが、この攻撃を仮に受けたとして致命傷に近いダメージを受ける事業者は少なくないと思います。
事業所単位で COCOA の導入を推奨している管理者は直ちに見直すことを推奨します。
まとめ

本日より COCOA の導入を促すテレビCMが放映されているようです。( #検察庁法改正案に抗議します で一躍有名になったきゃりーぱみゅぱみゅ氏などが出演されているようです)
一方で COCOA アプリケーションのリリースは 2020年7月13日 にリリースされた v1.1.2 を最後にアップデートが途絶えており、不具合ととれる多数の事象は解決されず、上記に挙げたような問題点が払拭されることも残念ながら当面は無さそうです。

世間では高ぶる正義感からか COCOA の導入を声高らかに勧めたり、従業員やビジネスパートナーに導入を強いている管理者も現れているようです。
このエントリを通じて、そのような方々へ抵抗出来る材料が提供できれば幸いです。
余談

冒頭のように COCOA の原型であるとされる Covid-19Radar/Covid19Radar プロジェクトも OSS にあるまじき「放置状態」が続いています。
これが GitHub を買収した企業に所属する人間の所作ですか?

IT/ICT や OSS を通じて昨今の COVID-19 感染拡大を発端とする諸問題を解決する動きは支持したいですが、このような杜撰なサービス運営により IT/ICT や OSS に対する世間の期待を悪化させることを強く憂慮しています。

https://anond.hatelabo.jp/20200830172134

https://github.com/Covid-19Radar/Covid19Radar/issues/773
0953不要不急の名無しさん
垢版 |
2020/08/31(月) 12:14:10.03ID:uz2GCmFk0
>>939
うちもビエラ買ってアプリはいってるからとネトフリとかYoutubeとか使おうと思ったら接続前に接続情報取得の同意をもとめる画面が出る
読むとそれぞれのアプリの接続をパナソニックが取るという
んでそれ以上進まず問い合わせした
そしたら法的同意画面はそこに書いてある通りで説明はできないという
法務にも繋いでもらえない
つまり裁判でも起こさないとこっちは言われるままに使うしかない

でアプリは使うのをやめてる
0954不要不急の名無しさん
垢版 |
2020/08/31(月) 12:14:11.98ID:B5tDw0LJ0
これどうやってんだ?
陽性者の処理番号を漁って登録できちゃうよってこと?
代わりに登録してくれるなら親切なんじゃ

ぜんぜん関係ない陰性の人も陽性にできる?
0957不要不急の名無しさん
垢版 |
2020/08/31(月) 12:15:51.01ID:uz2GCmFk0
>>953
あとテレビはそういうわけでネットに繋いでない

あとブルーレイレコーダーはネット繋ぐと漢字変換で余計な芸能テレビ番組名を呼び込んでくる仕様だし
使えない
0959不要不急の名無しさん
垢版 |
2020/08/31(月) 12:17:28.18ID:Lrjy3aQQ0
>>867
ニュース観てない?
アプリが役に立ったケース出てるよ
0960不要不急の名無しさん
垢版 |
2020/08/31(月) 12:21:00.44ID:laL/lCEN0
どうせ>>1みたいな攻撃する奴はチョンなんだから、
チョンを日本から排除すれば問題ない
0963不要不急の名無しさん
垢版 |
2020/08/31(月) 12:29:45.73ID:Kf2HFeAX0
登録しまくれば良くね
0965不要不急の名無しさん
垢版 |
2020/08/31(月) 12:37:56.91ID:+FhJrwiD0
>>957
酷いのはDLNA(ビエラリンク)
テロップまみれで消すのに7回くらいボタン押さなきゃならんとか
どんな障害者雇用の知的障害者に作らせたんだか
0966名なし
垢版 |
2020/08/31(月) 12:38:44.18ID:9ao9dySm0
銭湯入る時は電源オフにするわ
0967不要不急の名無しさん
垢版 |
2020/08/31(月) 12:40:01.53ID:AdvuJyvZ0
「陽性情報の登録を総当たりで登録できる」脆弱性

脆弱なのか強力なのかよくわからんな
0969不要不急の名無しさん
垢版 |
2020/08/31(月) 12:55:02.53ID:t0uB3Znz0
国産アプリでまともなアプリって無いよな
0971不要不急の名無しさん
垢版 |
2020/08/31(月) 12:56:40.37ID:+3O/FzXX0
なんで成りすまして登録する必要がある?
クレカの番号とか盗めるのか?
0972不要不急の名無しさん
垢版 |
2020/08/31(月) 12:57:07.53ID:aHiq3L9F0
日本政府が絡んだものってイマイチ信用できんのだよ
0973不要不急の名無しさん
垢版 |
2020/08/31(月) 12:59:03.38ID:yYAHDn6A0
ここ見てると作るのが嫌になりそう
保健所がログインして陽性登録出来ればいいか
0974不要不急の名無しさん
垢版 |
2020/08/31(月) 12:59:52.12ID:JgA8PvMK0
>>1
何のために抵抗するの?
0975不要不急の名無しさん
垢版 |
2020/08/31(月) 13:00:47.43ID:JgA8PvMK0
OSSなんて放置されてるのが大半だし
0977不要不急の名無しさん
垢版 |
2020/08/31(月) 13:02:41.30ID:JgA8PvMK0
スマホのアプリなんだから数字入力させないでQRコード読ませろよw
0978不要不急の名無しさん
垢版 |
2020/08/31(月) 13:03:20.14ID:tRmg6c4P0
OSSじゃないもののほうが放置されてるわ
しかも盛大にスパイウェア入ってるし
0979不要不急の名無しさん
垢版 |
2020/08/31(月) 13:07:44.93ID:JgA8PvMK0
ハッシュがどうのこうのじゃなくて桁数が少ないと無作為に数字入れたら当たりやすいという事だぜ?
逆に20桁もあったら入力してらんないw
QRにしろ
0980不要不急の名無しさん
垢版 |
2020/08/31(月) 13:08:45.56ID:1pjUYfX40
こないだ通知来た
心当たりはぼっち昼飯で店入った時の他のテーブルの客ぐらい
症状は出てない
0981不要不急の名無しさん
垢版 |
2020/08/31(月) 13:11:34.99ID:gIgN0Klv0
ユーザが要請者登録をするからおかしくなるんだろ?
なんで管理者がやらんの?
0982不要不急の名無しさん
垢版 |
2020/08/31(月) 13:14:07.26ID:eoW7GBCA0
>>981
管理者がユーザーの登録IDを取得出来ないからだろ?
個人情報取扱規程ななにかに抵触するんじゃね?
0983不要不急の名無しさん
垢版 |
2020/08/31(月) 13:15:05.90ID:UklMhipU0
難しいな
0984不要不急の名無しさん
垢版 |
2020/08/31(月) 13:16:49.21ID:ciWaKDL40
実は登録は既に無効化されている
入力が出来ても登録はされない
つまり罠だ
誰が虚偽の入力をするか監視しているらしいぞ(噂)
0986不要不急の名無しさん
垢版 |
2020/08/31(月) 13:25:21.42ID:wbJpgma60
>>877
民主がその構造潰すって仕分けしたら、逆に潰されちゃったしな
官僚がサボタージュしたら今の力ない政治家には手も足も出ない
この問題も含めて、まず国民が正しい選択をする知識と思考を身につけないと日本は良くならない
資料に裏付けられた事実認識と思想や局所的損得にとらわれない自由な思考が大切
0987不要不急の名無しさん
垢版 |
2020/08/31(月) 13:26:07.75ID:4HD8f5eU0
医療機関がコロナ認定した時点で医療機関が登録するようにすればいいやん
0990不要不急の名無しさん
垢版 |
2020/08/31(月) 13:38:50.40ID:ZEPLVUXT0
さて梅とくか?
0991不要不急の名無しさん
垢版 |
2020/08/31(月) 13:46:01.41ID:o6irrlL00
>>986
民主の頃と違って人事権掌握して私物化癒着政権完成してんじゃねえか
検察の人事権まで持ってるから逮捕されるべき安倍晋三は逮捕されないという
0992不要不急の名無しさん
垢版 |
2020/08/31(月) 13:46:08.80ID:WGj0aGNb0
公務員がする事を信用しないのが一番。
0993不要不急の名無しさん
垢版 |
2020/08/31(月) 13:51:26.87ID:Lrjy3aQQ0
>>980
何月何日にどこで接触しました、とは
出てこないんだ?
そんなアバウトじゃ心配だね
0994不要不急の名無しさん
垢版 |
2020/08/31(月) 13:51:28.63ID:eoW7GBCA0
埋めるように適当に戯れ言を
・Bluetoothに申請型の専用のIDを持ってる作りだから技術も知識も金もかかってそう
・2週間分の接触者とはいえ多数のデータをやりとりするサーバーが必要で結局金も・・・
・個人情報を抵触せずにさらに強制じゃ無く要請だから全員は入れない→効果は薄い
0995不要不急の名無しさん
垢版 |
2020/08/31(月) 13:52:15.61ID:vqVh81Sl0
行政訴訟
0996不要不急の名無しさん
垢版 |
2020/08/31(月) 13:55:43.49ID:ZEPLVUXT0
意味無いやん。
0997不要不急の名無しさん
垢版 |
2020/08/31(月) 14:00:31.11ID:ZEPLVUXT0
おわろか??
0999不要不急の名無しさん
垢版 |
2020/08/31(月) 14:06:27.43ID:ZEPLVUXT0
1000ならサーバル記者まじしね!!
1000不要不急の名無しさん
垢版 |
2020/08/31(月) 14:09:45.42ID:ZEPLVUXT0
ざえんどや。
10011001
垢版 |
Over 1000Thread
このスレッドは1000を超えました。
新しいスレッドを立ててください。
life time: 13時間 5分 57秒
10021002
垢版 |
Over 1000Thread
5ちゃんねるの運営はプレミアム会員の皆さまに支えられています。
運営にご協力お願いいたします。


───────────────────
《プレミアム会員の主な特典》
★ 5ちゃんねる専用ブラウザからの広告除去
★ 5ちゃんねるの過去ログを取得
★ 書き込み規制の緩和
───────────────────

会員登録には個人情報は一切必要ありません。
月300円から匿名でご購入いただけます。

▼ プレミアム会員登録はこちら ▼
https://premium.5ch.net/

▼ 浪人ログインはこちら ▼
https://login.5ch.net/login.php
レス数が1000を超えています。これ以上書き込みはできません。