Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un bloque de metadatos cifrados con un valor TX en el protocolo GAEN en las aplicaciones COVID-19 en Android e iOS (CVE-2020-24722)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/10/2020
Última modificación:
04/08/2024

Descripción

**EN DISPUTA** Se detectó un problema en el protocolo GAEN (también se conoce como Google/Apple Exposure Notifications) hasta el 05/10/2020, tal como es usado en las aplicaciones COVID-19 en Android e iOS. El bloque de metadatos cifrados con un valor TX carece de un checksum, permitiendo a bitflipping amplificar un ataque de contaminación. Esto puede causar una desanonimización de los metadatos y la inflación de la puntuación de riesgo. NOTA: la posición del proveedor es "No creemos que la autenticación de energía TX sea una defensa útil contra los ataques de retransmisión"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:exposure_notifications_project:exposure_notifications:*:*:*:*:*:android:*:* 2020-10-05 (incluyendo)
cpe:2.3:a:exposure_notifications_project:exposure_notifications:*:*:*:*:*:iphone_os:*:* 2020-10-05 (incluyendo)