CoronaChroniken: CVE für die Corona API von iOS und Android

Liebe Maskierte,

die meisten Leser, die wegen Corona hier sind, werden CVE-Nummern nicht kennen. Diese werden in der IT vergeben, wenn eine Sicherheitslücke gefunden wurde. Zu der Nummer gehört dann auch eine Risikoeinschätzung. Für die Corona-Melde-Api in iOS und Android wurde so eine Nummer beantragt, vergeben und bewertet.

CoronaChroniken: CVE für die Corona API von iOS und Android

Letzte Nacht erreichte uns auf der Full-Disclosure Mailingliste eine entsprechende Meldung von Dirk-Wilhelm van Gulik:

CVE-2020-24721: (Corona) Exposure Notifications API for Apple iOS and Google Android risk of coercion/data leakage post notification  / CVSS v3.1 score: 5.9

Die Schwachstellen wurden als „Mangel zum Schutz gegen Zwang“ und ein Informationsleck beschrieben, kurz zusammen gefasst: Selbst wenn die App gelöscht wird, wird in dem Teil des Betriebssystems in dem die ganze Technik für das Senden und Empfangen der Bluetooth untergebracht ist, der letzte Zustand gespeichert, weil die Anwendung darauf keinen Zugriff hat. Das bedeutet, ist die App einmal drauf und hat aktiv Daten gesendet oder empfangen, kann man das letzte Ergebnis nicht mehr vom Handy löschen. Damit kann ich nicht verhindern, daß jemand z.b. meine Aussendung „Ich bin ein Coronainfizierter“ aus dem (beschlagnahmten) Handy auslesen kann. Gleiches gilt für den Umstand, das man einen Hinweis eingeblendet bekommen hat, daß man einem Infizierten begegnet ist. Das widerspricht natürlich dem Gedanken, daß man seinem Handy trauen kann.

Bei Android und iOS gibt es implementierungsabhängige Abweichungen, aber im Prinzip leiden beide unter dem gleichen Problem. Eine Lösung, außer niemals die Apps zu benutzen, gibt es leider für Euch nicht, denn nur Google und Apple können das Problem lösen.

An die 16 Millionen die es schon installiert haben: Ihr seid gewarnt worden! Selbst Schuld.

Verursacht wird dies, weil das Handy immer die gleichen Identifikationsmerkmale erzeugt, die müssen ja schliesslich eindeutig sein, und dies natürlich auch dann tut, wenn jemand anders die App wieder installiert. Die Datensammlung scheint ~30 Tage lang zu laufen, also erst nach dieser Zeit kann man sicher sein, daß zumindest keine „Sie sind einem Coronainfizierten begegnet“ Meldungen mehr kommen. Das andere Problem ist nicht lösbar, außer die Daten werden im internen Speicher des OS gelöscht. Da hilft dann nur der Factory-Reset.

Nun ist das bereits im Januar bekannt geworden, weil es ein Systemimmanentes Problem ist (sieht Zeitstrahl unten). Warum die Apps trotzdem gemacht wurden und Google und Apple nichts dagegen getan haben, überlasse ich mal Eurer Fantasie, sofern Ihr welche habt. Auch wenn die Hinweise aus Holland kommen, die in den Handies verbauten Frameworks sind immer die gleichen, also gilt das auch für unsere deutsche App.

Glücklicherweise, wurde die App ist ja laut Amtsärzten derzeit als zweckfrei angesehen, also löscht die jetzt einfach und hofft darauf, daß Ihr in den nächsten 30 Tagen nicht von jemandem gezwungen werdet, sie erneut zu installieren.

Für Interessierte:

Variations of this flaw have been documented by the DP3T team in their academic paper. It was found it the Apple/Google implementations during the build of the dutch ‚Corona Melder‘ app (https://github.com/minvws).

2020-01-18 first known description of this class of issues
2020-04-03 first paper by DP3T team published.
2020-05-06 confirmation of this issue with Google
2020-05-07 confirmation of this issue with Apple
2020-08-13 final written/formal questions sent on request (#115 and 115.bis) as a vulnerability report.
2020-08-13 confirmation vendor. 2020-08-27 CVE issues by MITRE
2020-09-13 Request vendor to provide CVE/start FD.
2020-09-15 Versions under embargo sent to google/apple. Confirmation of receipt and reference # for both received.
2020-09-15 Full disclosure timeline setting process started.
2020-09-22 Reminder to google/apple & request to submit their preferred timeline/disclosure approach.
2020-09-25 Deadline to provide timeline preferences and feedback passed.
2020-09-29 Vendor informed that public disclosure is imminent.

 

 

CoronaChroniken: The Walking Dead

Liebe Maskierte,

heute reden wir wieder über Sterbezahlen, einen kleinen Skandal und das RKI und ich befürchte… in Personalunion.

CoronaChroniken: The Walking Dead

Das uns das RKI als Bevölkerung nicht mehr mit täglichen Sterbefällen belästigen möchte, weil die sich nicht „dynamisch genug entwickeln“ um weiter von täglicher Bedeutung zu sein (siehe RKI Situationsbericht vom 14.9.) , muß ich mich doch wundern, daß andere Länder, nein private Firmen in den USA, da mehr und genauere Informationen bekommen, als das deutsche Volk vom eigenen dafür zuständigen Institut:

Worldometer is run by an international team of developers, researchers, and volunteers with the goal of making world statistics available in a thought-provoking and time relevant format to a wide audience around the world. It is published by a small and independent digital media company based in the United States.

Kleiner Auszug gefällig, was die derzeit Posten? Bitte schön:

Latest News

September 26 (GMT)

Updates

Updates

Updates

Updates

Updates

Quelle: https://www.worldometers.info/coronavirus/country/germany/

Deren Quelle ist wiederum der Tagesspiegel, also eine Zeitung, die wiederum berufen sich auf die Landkreise und „andere Quellen“. Eins muß man allerdings sagen, deren Interaktive Sektion ist gar nicht mal so schlecht, wenn man mal von den nicht namentlich genannten Quellen absieht. Es könnte also viel Fantasie im Spiel sein.

Geht es nach denen, dann sterben in Nordrhein-Westfahlen derzeit täglich 3-4 Menschen in Zusammenhang mit Covid-19, womit sie treibende Kraft für die Gesamtstatistik  wären, denn der Rest der Republik hat Null-Linie. Man siehts ja hier:

Wenn Ihr die Zahlen oben von Wordometer mit dem Graphen über diesem Satz vergleicht, Wird Euch auffallen, daß es keine Spitzen gibt, die aber bei 17 Toten am Tag sichtbar werden müßten. Fairerweise muß ich anmerken, daß mein Graph geglättet ist, weil wir ja nicht mehr die Tageszahlen vom RKI bekommen, sondern nur die Wochenzahlen.

Jetzt stellt sich die Frage, was stimmt denn nun? Das „keine dynamische Entwicklung“ vom RKI oder die Zahlen vom „Tagesspiegel“, die ja eine Dynamik in Nordrhein-Westfahlen zeigen?

Gemeinsam haben beide Quellen nur eins: Sie geben Zahlen wieder, die im täglichen Grundrauschen an Verstorbenen in der Bundesrepublik untergehen. Der Durchschnitt liegt um die 2.400 Personen am Tag. Solange der Durchschnitt sich nicht signifikant bewegt, ist bevölkerungsweit betrachtet auch nichts schlimmes passiert.

Von einer gefährlichen Welle kann man also nur sprechen, wenn man lediglich Infizierte im Blick hat, aber nicht Erkrankte. Meiner Meinung nach, ist aber die Zahl der Erkrankten ist entscheidend, nicht die der Infizierten.

Wie im April

Vor ein paar Tagen fiel mir dieser Satz im RKI Situationsbericht auf:

Aufgrund der geringen Zahl eingesandter Proben ist keine robuste Einschätzung zu den derzeit eventuell noch zirkulierenden Viren möglich. Seit der 16. KW 2020 gab es in den Sentinelproben keine Nachweise von SARS-CoV-2 mehr.

Sentinelproben kommen aus rund 100 Allgemeinen Arztpraxen, die pro Woche 3 Proben von Patienten mit grippeähnlichen Symptomen an die Arbeitsgruppe Influenza schicken, die dann auf alle Viren und Bakterien getestet werden. Damit erhält man einen Überblick, was alles so  im Umlauf ist. Die RKI-FAQ schreibt dazu:

Da momentan ein vergleichsweise kleiner Teil der Menschen hierzulande mit SARS-CoV-2 infiziert ist, ist die Wahrscheinlichkeit gering, dass ausgerechnet in diesen ca. 100 Sentinelpraxen der AGI ein Patient beprobt wird, der sich mit SARS-CoV-2 infiziert hat. Nur in der Hochphase von COVID-19 im März und April gab es in diesem Rahmen einige wenige Patienten, in deren Atemwegsprobe mit SARS-CoV-2 nachgewiesen werden konnte.

Mit einer weiteren Verbreitung von SARS-CoV-2 in der Bevölkerung steigt auch die Wahrscheinlichkeit, dass SARS-CoV-2 wieder in einer Patientenprobe aus einer der AGI-Sentinelpraxen nachgewiesen wird. (Quelle: www.rki.de/SharedDocs)

Jetzt haben wir ja wieder Werte wie in März und April, also habe ich da mal ans RKI geschrieben, ob denn da schon was gesichtet wurde, dies ist die Antwort:

vielen Dank für Ihre Anfrage. Entsprechende Virus-Nachweise werden in den Wochenberichten kommuniziert, siehe https://influenza.rki.de zu 2) die Zahl sollte konstant bleiben oder leicht steigen.

Tja, im Wochenbericht steht aber nix.  „2)“ war die Frage, ob geplant ist dieses sinnvolle Netz an Arztpraxen ein bisschen auszubauen, weil 100 sind ja dann doch nicht gerade viele.

Fazit

Infektionszahlen wie in KW 16 und keine positiven Sentinelproben. Wenn die Zahlen weiter steigen, aber die Proben weiter negativ bleiben, hatten die 300 Arztpraxenpatienten von denen die Proben stammen entweder sehr viel Glück, oder die Frage „Was messen wir da eigentlich?“ müßte mal genau nachgegangen werden.

Es darf angenommen werden, daß derzeit das Dunkelfeld, also diejenigen, die nicht an dem Virus erkranken, ausgeleuchtet wird, weil irgendwen müssen die 1.2 Millionen Tests pro Woche ja prüfen.

„The Walking Dead“

Jetzt heißt der Beitrag ja nicht umsonst „The Walking Dead“, denn die sind es, die uns bei den Zahlen fehlen. In KW 16 war der Peak mit ~266 Toten am Tag und das bei ~2.500 Neuinfizierten am Tag. Seit Wochen haben wir tausende von Neuinfizierten am Tag, aber praktisch keine Toten. Ich hatte ja in einer Hochrechnung vorgerechnet, daß uns noch ~7.600 Tote für diese „Grippe“-Welle fehlen. So gesehen, wandeln die Toten tatsächlich noch unter uns und sind dabei äußerst erfreut darüber.

Frankreich

Frankreich vermeldet ja derzeit eine massive Welle an Neuinfizierten. Was euch allerdings eher nicht bekannt sein wird, ist der Umstand, daß in Frankreich, im Gegensatz zu Spanien, derzeit weniger Menschen sterben als im Schnitt der letzten Jahre:

(C) EuroMOMO.eu ( rosa/orange Wochen sind noch nicht endgültig )

Spanien hat es echt schlimm erwischt und die bekommen das gar nicht in den Griff. Ein Mangel an Sonneneinstrahlung kann man da auch nicht als Entschuldigung gelten lassen ( Stichwort Vitamin D ), also was zum Geier machen die da falsch?

Die Franzosen haben damit scheinbar das gleiche Phänomen am Laufen, wie wir: Rudelweise Neuinfizierte, keine Toten. Also auch gilt:

Tödliche Lakritzvergiftung

Es gibt echt nicht, was es nicht gibt: In Massachusetts ist eine 54 jähriger Bauarbeiter nach dem Verzehr von Unmengen an Lakritze gestorben. In Lakritze ist ein Gift enthalten:

„Glycyrrhizin oder Glycyrrhizinsäure ist ein Saponin und Triterpenoid, das natürlicherweise in der Wurzel der Süßholzpflanze (Glycyrrhiza glabra) vorkommt. Das Glycosid, das zur Herstellung von Lakritz verwendet wird, ist aber auch in anderen Pflanzen wie der Frucht des Grapefruitbaums enthalten.“ (Quelle: wikipedia.org )

Wenn man davon zu viel isst, kommt es zu einem Potassiummangel im Blut ( für diesen Stoff sind Bananen als Quelle bekannt ) und in Folge zu einem Herzversagen. Also Verstand einschalten, wenn man einen Lakritzberg sieht!

Quelle: https://arstechnica.com/?p=1709881