El error, ahora solucionado, permitió el acceso a los registros de vacunación de otras personas.
Un error de seguridad en la aplicación de salud Docket expuso la información privada de los residentes vacunados contra COVID-19 en Nueva Jersey y Utah, donde la aplicación recibió el respaldo de los funcionarios estatales.
Docket permite a los residentes descargar y llevar una copia digital de sus vacunas extrayendo sus registros de vacunación de la autoridad de salud de su estado. La copia digital tiene la misma información que la tarjeta de papel COVID-19, pero está firmada digitalmente por el estado para evitar falsificaciones. Docket es uno de los llamados pasaportes de vacunas en los EE. UU., Que permite a los residentes mostrar sus registros de vacunación, o un código QR escaneable, para ingresar a eventos, restaurantes o cruzar a países donde se requieren vacunas.
Pero durante un tiempo, la aplicación permitió a cualquier persona acceder a los códigos QR de otros usuarios vacunados y a toda la información personal y de vacunas codificada en su interior. Eso incluía nombres, fechas de nacimiento e información sobre el estado de vacunación COVID-19 de una persona, como qué tipo de vacuna recibió y cuándo.
TechCrunch descubrió el error el martes e inmediatamente se puso en contacto con la empresa. El director ejecutivo de Docket, Michael Perretta, dijo que el error se solucionó a nivel del servidor unas horas más tarde.
El error se encontró en cómo la aplicación Docket solicita el código QR del usuario de sus servidores. El código QR del usuario se genera en el servidor en forma de SMART Health Card, un estándar ampliamente aceptado para validar el estado de vacunación de una persona en todo el mundo. Ese código QR está vinculado a una identificación de usuario, que no es visible desde la aplicación, pero se puede ver observando el tráfico de su red utilizando software estándar como Burp Suite o Charles Proxy.
Pero los servidores de Docket no estaban verificando para asegurarse de que la persona que solicitaba un código QR pudiera solicitarlo. Eso significaba que cualquier usuario de la aplicación podía cambiar su ID de usuario y solicitar el código QR de otra persona. Peor aún, las ID de usuario de Docket son secuenciales, por lo que los nuevos códigos QR podrían enumerarse simplemente cambiando la ID de usuario por un solo dígito.
No se sabe si alguien más descubrió el error. Perretta dijo que la compañía está "actualmente en el proceso de revisar los registros para determinar si hubo alguna actividad maliciosa en la plataforma". Perretta también dijo que la compañía estaba trabajando para informar a los gobiernos estatales sobre el lapso, pero no dijo si la empresa planeaba notificar a sus usuarios sobre el lapso de seguridad.
Nancy Kearney, portavoz del Departamento de Salud de Nueva Jersey, dijo en un comunicado:
Nuestro proveedor, Docket, notificó al Departamento de Salud de Nueva Jersey sobre una vulnerabilidad de código relacionada con el lanzamiento reciente de un código QR asociado con la aplicación. Docket aseguró al Departamento que identificaron y corrigieron la vulnerabilidad dentro del código. Ninguna otra funcionalidad de la aplicación se vio afectada. La privacidad y seguridad de los usuarios de Docket sigue siendo primordial. En este momento, Docket está investigando cualquier indicio de posibles registros que podrían haberse visto comprometidos. El Departamento continúa trabajando con Docket para garantizar su vigilancia continua sobre este asunto.
Un portavoz del Departamento de Salud de Minnesota tampoco respondió. (El expediente está disponible para los residentes de Minnesota, pero el estado aún no ha implementado códigos QR).
Tom Hudachko, portavoz del Departamento de Salud de Utah, dijo:
El Departamento de Salud de Utah se compromete a garantizar la privacidad de los residentes de Utah y espera que sus contratistas y socios mantengan el mismo compromiso. Docket nos notificó [el martes] de un error dentro de su sistema que podría permitir a los usuarios recibir información personal de otros usuarios. Docket nos ha asegurado que han identificado la causa del error y han resuelto este problema.
“Estamos trabajando con Docket y con nuestros propios equipos de seguridad de datos para identificar a cualquier usuario que pueda haber compartido su información de manera inapropiada y proporcionar la notificación adecuada a esas personas”, dijo Hudachko.
Pero quedan preguntas sobre cómo se deslizó el error para empezar. No se sabe exactamente cuántos registros de personas vacunadas estaban en riesgo. La semana pasada, Docket dijo en un tweet eliminado desde entonces que había llegado a un millón de usuarios. Nueva Jersey y Utah tienen un total de 8.5 millones de residentes que han recibido al menos una dosis de la vacuna COVID-19 al momento de escribir este artículo.
Perretta no dijo, cuando se le preguntó, qué tipo de pruebas de seguridad se realizaron en Docket antes de su lanzamiento.
Hudachko de Utah dijo que Docket pasó por una "revisión de seguridad exhaustiva" por parte de los Centros de Servicios de Medicare y Medicaid (CMS) y la Oficina del Coordinador Nacional de Tecnología de Información de Salud (ONC), dos oficinas ubicadas dentro del Departamento de Salud y Servicios Humanos de EE. UU. Servicios (HHS). Un portavoz de ONC aplazó los comentarios a CMS y HHS, ninguno de los cuales respondió a nuestras solicitudes de comentarios.
Los Centros para el Control y la Prevención de Enfermedades (CDC), que aprobaron la aplicación, tampoco respondieron a las preguntas sobre si la agencia había realizado una revisión de seguridad.
Docket no es el único fabricante de aplicaciones de pasaportes de vacunas que ha enfrentado problemas de seguridad. El error encontrado en la aplicación Docket es un problema casi idéntico encontrado en una aplicación llamada Aura, que expuso miles de códigos QR que contienen el estado de vacunación del personal y los estudiantes. Y a principios de este año, la aplicación de prueba de vacunación con sede en Calgary, Portpass, expuso la información personal de cientos de miles de personas después de dejar su sitio web sin protección, mientras que un pirata informático pudo crear un pasaporte de vacuna completamente falso utilizando la prueba oficial de Quebec. -Aplicación de vacunación.
[Fuente]: techcrunch.com
Durbin, B .( 28 de Octubre de 2021).coronavirus covid 19 vaccine passport app exposure.[Fotografía]. Modificado por jolhfred Recuperado de techcrunch.com