Aluno português deteta bug da Google que afeta a App STAYAWAY COVID

18 Comentários

É verdade que a popularidade da App STAYAWAY COVID baixou drasticamente. A app portuguesa que prometida ajudar no combate à pandemia não teve (certamente) o apoio de todas as partes envolvidas que eram necessárias para o seu sucesso.

Recentemente um aluno do Politécnico de Viana do Castelo descobriu um bug na funcionalidade da Google que afeta a App STAYAWAY COVID.

Aluno português deteta bug da Google que afeta a App StayWay Covid


STAYAWAY COVID com vulnerabilidade na funcionalidade Exposure Notification

Henrique Faria, aluno de Mestrado de CiberSegurança, da Escola Superior de Tecnologia e Gestão do Politécnico de Viana do Castelo, recebeu uma Menção Honrosa por parte da Google, após ter detetado um Bug que afeta a app STAYAWAY COVID. De sublinhar que o bug não é da app portuguesa, mas sim da funcionalidade desenvolvida pela Google.

A descoberta, que surge na sequência da investigação que se encontra a realizar no âmbito da tese de mestrado, foi reportada e depois reconhecida pela Google como uma vulnerabilidade e mereceu a colocação do aluno e dos dois docentes orientadores – Pedro Pinto e Sara Paiva, no Quadro de Menções Honrosas da Google, revela o IPVC.

A vulnerabilidade detetada, agora identificada como “advertising overflow”, permite que um atacante interrompa a transmissão Bluetooth do GAEN (Google/Apple Exposure Notification) com uma aplicação maliciosa instalada no mesmo dispositivo”.

Aluno português deteta bug da Google que afeta a App StayWay Covid

Este ataque, explicam, “compromete o comportamento de rastreamento esperado nesta app, não permitindo a transmissão de dados. Num cenário real, este ataque pode, dependendo de quão disseminado está entre os dispositivos, efetivamente parar ou reduzir drasticamente o rastreamento e a eficiência do GAEN porque nenhum desses dados serão transmitidos”. Ou seja, “qualquer utilizador confirmado como infetado e que envie os seus dados para que outros utilizadores possam verificar se foram expostos, não acionará nenhum aviso de exposição. A implementação deste ataque num SDK que seja usado por muitas aplicações pode comprometer a eficácia do sistema de rastreamento de contactos em vários países”.

Esta vulnerabilidade foi reportada à Google no programa de recompensa de vulnerabilidades, Google Vulnerability Reward Program. A análise da Google confirmou a existência desta vulnerabilidade e foi dada uma menção honrosa aos investigadores no Bughunter Hall of Fame da Google.

De referir que aplicações como a STAYAWAY COVID recorrem ao GAEN para, através do Bluetooth, trocarem identificadores anónimos que mais tarde serão utilizados para verificar a possibilidade de infeção. Caso isso se verifique, o utilizador recebe uma notificação no seu dispositivo a informar que esteve exposto a alguém infetado.

Comentários

18

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

  1. Avatar de Elektro
    Elektro

    Oxalá haja mais vulnerabilidades por aí para outros estudantes poderem concluir os seus mestrados 😉

  2. Avatar de José
    José

    ainda alguem usa isto ?

    1. Avatar de FJ
      FJ

      Aqui eu nunca usei e nunca estive infetado 😀

      1. Avatar de FJ2
  3. Avatar de Pedro Fernandes
    Pedro Fernandes

    A minha já foi à vida algum tempo.

  4. Avatar de ChiNelo68
    ChiNelo68

    interessante… o professor e o autor do artigo são a mesma pessoa.

    1. Avatar de Vítor M.

      Como assim? Um é professor numa cidade, o aluno é noutra cidade… e instituição. Estás a falar de quê?

      1. Avatar de ChiNelo68
        ChiNelo68

        não percebeste a “piada”. ambos têm o mesmo nome só isso.

          1. Avatar de ChiNelo68
            ChiNelo68

            😉

    2. Avatar de Pedro Pinto

      Não 😀 Ambos chama-se Pedro Pinto 😀 Eu até conheço o professor Pedro Pinto do IPVC…

  5. Avatar de Filipe
    Filipe

    A própria aplicação é malware. 🙂

    1. Avatar de Pedro Pinto 3
      Pedro Pinto 3

      Ahahahahahahahahahahahahhahahahhahahahhahh!!!!!

  6. Avatar de Eu sei lá
    Eu sei lá

    “Recentemente um aluno do Politécnico de Viana do Castelo descobriu um bug na funcionalidade da Google que afeta a App STAYAWAY COVID.”

    Ou seja, na versão Android da app.

  7. Avatar de Sardinha Enlatada
    Sardinha Enlatada

    Uma vez que a aplicacao nao funciona, e agora ? Vao devolver o dinheiro ao estado ? Ahaha. E com este tipo de malabarismos que alguns ficam ricos.

  8. Avatar de Valter Pinho
    Valter Pinho

    Ele descobriu o bug…e ganhou guito à pala disso ? Oh…se fosse um americano a descobrir um bug de um MacOS já tinha ganho um terço do prémio do Euromilhões…

  9. Avatar de gil
    gil

    nao era a pplware que promovia com força esta app ?

    1. Avatar de Vítor M.

      Como qualquer outra ferramenta/método que ajudasse a ultrapassar a pandemia. O uso de máscara, o distanciamento social, o uso da app (se não fosse boicotada), a vacinação e muitas outras ações que atualmente já mostram resultados. Sempre dissemos que a vacina seria uma das formas de ultrapassar a pandemia, não dissemos Gil? Ou não te lembras, não tens ideia disso? 😀 É que está na moda essas perdas de memória.