Nowa podatność w DP-3T: Jak możemy być narażeni?
Nowa podatność w DP-3T: Jak możemy być narażeni?
DP-3T to jedno z najpopularniejszych rozwiązań do contact tracingu w kontekście pandemii COVID-19. Jednak niedawno odkryto poważną podatność, która może zagrażać bezpieczeństwu danych użytkowników.
Problem dotyczy braku walidacji podpisu w tokenach JWT, gdy algorytm jest ustawiony na "none". Oznacza to, że osoby trzecie mogą podmienić token i ominąć istotne zabezpieczenia, co stwarza ryzyko niewłaściwego uwierzytelnienia kluczy wskazujących na kontakt z wirusem.
W praktyce, gdy klucze są przesyłane do systemu, powinny być odpowiednio podpisane, aby potwierdzić ich autentyczność. Niestety, wystarczyło użyć tokena z algorytmem "none", aby ominąć tę istotną kontrolę bezpieczeństwa. To klasyczny sposób na manipulację zabezpieczeniami.
Na podstawie: Źródła








