Covid-19 : une énorme faille découverte

msn.com – Actualité – Technologie – Digital – Covid-19 : une énorme faille découverte dans l’API de contact tracing conçue par Apple et Google.

Par Gilbert KALLENBORN – Vendredi 04 septembre 2020 à 19h19

Un manque de synchronisation dans le renouvellement des codes envoyés par Bluetooth permet de suivre une personne à la trace. C’est justement ce que voulaient éviter les deux géants de l’informatique.

© 01net.com Covid-19 : une énorme faille découverte dans l’API de contact tracing conçue par Apple et Google

Les chercheurs Serge Vaudenay et Martin Vuagnoux, de l’École polytechnique fédérale de Lausanne (EPFL) viennent de révéler une importante faille dans la technologie de contact tracing d’Apple et Google, à savoir l’interface de programmation « Exposure Notifications ». Cette vulnérabilité permet, par une simple collecte passive des messages Bluetooth dans une zone, de suivre une personne à la trace.

En théorie, ce risque ne devrait pas exister, car les trames diffusées par les smartphones au travers du système d’Apple et Google contiennent des pseudonymes et des adresses MAC Bluetooth qui sont générés de façon aléatoire et changés toutes les 15 minutes. Mais en réalité, ce renouvellement n’est pas toujours synchrone. Il arrive que l’adresse MAC soit modifiée avant le pseudonyme, ou inversement. Ce décalage trivial permet alors d’associer les nouvelles valeurs aux anciennes, et donc de réaliser un suivi.

© 01net.com Image

Les chercheurs ont baptisé cette attaque « Petit poucet ». En effet, les trames intermédiaires, qui contiennent à la fois une ancienne valeur et une nouvelle, jouent un peu le rôle des petits cailloux blancs dans ce conte d’enfant. En les collectant, elles permettent de ne jamais perdre le fil dans les renouvellements des identifiants.

Dans une vidéo de démonstration, les chercheurs expliquent avoir testé 8 smartphones compatibles avec l’application SwissCovid, qui utilise l’interface de programmation « Exposure Notifications ». Résultat : cinq d’entre eux étaient vulnérables.

Les chercheurs ont également pu exploiter cette faille dans d’autres applications utilisant cette même technologie, telle que Corona-Warn en Allemagne, StoppCorona en Autriche ou Immuni en Italie. Il est d’ailleurs probable que toutes les applications fondées sur « Exposure Notifications » soient vulnérables. L’application française StopCovid n’est évidemment pas concernée, car elle ne s’appuie pas sur le système d’Apple et Google.

La balle est maintenant dans le camp de ces deux géants informatiques qui doivent fournir un patch. Un travail que les chercheurs ne pouvaient pas faire, car l’API n’est pas entièrement open source. Ce qui est dommage.

Lire la Source : https://www.msn.com/fr-fr/actualite/technologie-digital/covid-19-une-%c3%a9norme-faille-d%c3%a9couverte-dans-lapi-de-contact-tracing-con%c3%a7ue-par-apple-et-google/ar-BB18IvIN

Par Bernard TRITZ

Une réflexion au sujet de « Covid-19 : une énorme faille découverte »

Votre commentaire

Entrez vos coordonnées ci-dessous ou cliquez sur une icône pour vous connecter:

Logo WordPress.com

Vous commentez à l’aide de votre compte WordPress.com. Déconnexion /  Changer )

Photo Google

Vous commentez à l’aide de votre compte Google. Déconnexion /  Changer )

Image Twitter

Vous commentez à l’aide de votre compte Twitter. Déconnexion /  Changer )

Photo Facebook

Vous commentez à l’aide de votre compte Facebook. Déconnexion /  Changer )

Connexion à %s