abonnement Unibet Coolblue
  Forum Admin / Grootste Aanwinst 2022 woensdag 28 april 2021 @ 14:01:59 #1
8731 crew  Netsplitter
#jesuisMasi
pi_199192478
Gevoelige data van corona-apps is toegankelijk voor voorgeïnstalleerde apps op Androidtoestellen, waarmee een privacybelofte van Google wordt gebroken. Het techbedrijf, dat al meer dan zestig dagen van het probleem weet, is naar eigen zeggen bezig met het uitrollen van een oplossing voor de bug.

Onderzoekers van AppCensus waarschuwden Google op 19 februari van dit jaar voor het probleem en gaven het techbedrijf zestig dagen de tijd om met een oplossing te komen. Nu de bug volgens hen nog steeds aanwezig is heeft AppCensus de details openbaar gemaakt. De onderzoekers deden voor het Amerikaanse ministerie van Homeland Security onderzoek naar het Google-Apple Exposure Notification (GAEN) framework.

Deze service van Apple en Google zorgt voor interoperabiliteit tussen Android- en iOS-toestellen die van bluetooth corona-apps gebruikmaken. Via de apps kunnen gebruikers hun contacten bijhouden en worden gewaarschuwd wanneer ze met een coronapatiënt in contact zijn gekomen of laten weten wanneer ze zelf besmet zijn geraakt. Googles implementatie van GAEN logt belangrijke informatie in de systeemlog, waar honderden third-party apps toegang toe hebben. Het probleem speelt niet bij Apples implementatie voor iOS.

Corona-apps die van het GAEN-framework gebruikmaken versturen via bluetooth rolling proximity identifiers. Deze identifiers kunnen door andere app-gebruikers worden ontvangen en opgeslagen. Om de privacy van gebruikers te beschermen worden de uitgezonden identifiers elke vijftien minuten veranderd. De corona-app downloadt dagelijks een lijst met identifiers van besmette personen. Vervolgens kijkt de app lokaal of de gebruiker deze identifiers op het toestel heeft staan, wat een besmet contact kan suggeren.

Hierbij stelden Apple en Google dat de identifiers die de gebruiker tegenkomt nooit zijn toestel zullen verlaten. De gebruiker ontvangt dagelijks alleen een lijst met identifiers van besmette personen, maar niemand anders dan de gebruiker komt te weten of hij contact met een besmet persoon heeft gehad. In het geval van Googles implementatie van GAEN worden alle identifiers van de gebruiker zelf en die hij allemaal tegenkomt naar de systeemlog geschreven. Voor de identifiers van andere toestellen logt Google ook het bluetooth mac-adres van het zendende toestel.

Google geeft voorgeïnstalleerde Android-apps van bijvoorbeeld fabrikanten, telecomproviders en hun commerciële partners toegang tot de systeemlog. Zo kunnen deze apps zien of de gebruiker met een besmet persoon in contact is geweest of zelf besmet is. Voorgeïnstalleerde Android-apps kunnen ook toegang tot het e-mailadres en telefoonnummer van het toestel hebben en zo de gebruiker identificeren. De onderzoekers waarschuwen dat apps die de logbestanden van meerdere gebruikers kunnen lezen ook kunnen achterhalen of bepaalde gebruikers op een bepaalde tijd en locatie bij elkaar waren.

"De oplossing is in één regel te doen, waarbij je een regel verwijdert die gevoelige informatie naar de systeemlog schrijft. Het heeft geen gevolgen voor het programma en verandert niet hoe het werkt", zegt Joel Reardon van AppCensus tegenover The Markup. "Het is zo'n duidelijke oplossing dat ik verbijsterd was dat het niet zo wordt gezien."

Google stelt in een verklaring dat het enkele weken geleden begonnen is met het uitrollen van een oplossing naar Androidtoestellen en dat dit binnen de komende dagen zal zijn afgerond. Volgens het techbedrijf zijn er geen aanwijzingen dat er misbruik van het probleem is gemaakt. De onderzoekers van AppCensus stellen dat het probleem nog altijd niet is opgelost en besloten daarom de details openbaar te maken.

Bron: https://www.security.nl/p(...)lleerde+Android-apps

Godzijdank heb ik iOS en zou ik die app sowieso niet geïnstalleerd hebben.
Nog een faal van minister de Jonge. ;(
OxygeneFRL-vrijdag 8 mei 2020 @ 08:52:59: Ik had een pleuris hekel aan je maar nu ik weet dat je tegen een vuurwerkverbod ben, hou ik van je.
  User die overal opduikt 2022 woensdag 28 april 2021 @ 14:07:06 #2
186611 Haags
pi_199192538
Je verwacht dit absoluut niet he :)
Zonder wrijving geen glans
pi_199192581


Zag helemaal niemand aankomen dit :')
You know what they call a Quarter Pounder with Cheese in Paris?
pi_199192636
Google had in het verleden regelmatig een hele grote mond over andermans bugs en dan nu opeens zelf niet thuisgeven in de meest pr gevoelige hoek die je maar kan hebben? Wat een kansloze bende.
  Forum Admin / Grootste Aanwinst 2022 woensdag 28 april 2021 @ 14:18:56 #5
8731 crew  Netsplitter
#jesuisMasi
pi_199192646
quote:
0s.gif Op woensdag 28 april 2021 14:17 schreef Glazenmaker het volgende:
Google had in het verleden regelmatig een hele grote mond over andermans bugs en dan nu opeens zelf niet thuisgeven in de meest pr gevoelige hoek die je maar kan hebben? Wat een kansloze bende.
Ze geven wel thuis, maar dat het langer duurt van 60 dagen, dus de resultaten zijn geopenbaard. Iets wat Google ook altijd doet.
OxygeneFRL-vrijdag 8 mei 2020 @ 08:52:59: Ik had een pleuris hekel aan je maar nu ik weet dat je tegen een vuurwerkverbod ben, hou ik van je.
pi_199192647
quote:
0s.gif [b]Op woensdag 28 april 2021 14:01 schreef Netsplitter het volgende:
Godzijdank heb ik iOS en zou ik die app sowieso niet geïnstalleerd hebben.
Nog een faal van minister de Jonge. ;(
Welk deel is een faal van de Jonge hier?
pi_199192655
quote:
0s.gif Op woensdag 28 april 2021 14:18 schreef Netsplitter het volgende:

[..]

Ze geven wel thuis, maar dat het langer duurt van 60 dagen, dus de resultaten zijn geopenbaard. Iets wat Google ook altijd doet.
Heb je dit ook gelezen in je eigen artikel?
quote:
"De oplossing is in één regel te doen, waarbij je een regel verwijdert die gevoelige informatie naar de systeemlog schrijft. Het heeft geen gevolgen voor het programma en verandert niet hoe het werkt", zegt Joel Reardon van AppCensus tegenover The Markup. "Het is zo'n duidelijke oplossing dat ik verbijsterd was dat het niet zo wordt gezien."
  woensdag 28 april 2021 @ 14:20:34 #8
486266 herverwijderd
het leed is al geschied
pi_199192664
Ik was alweer vergeten dat dat überhaupt bestaat.
  Forum Admin / Grootste Aanwinst 2022 woensdag 28 april 2021 @ 14:23:32 #9
8731 crew  Netsplitter
#jesuisMasi
pi_199192684
quote:
0s.gif Op woensdag 28 april 2021 14:19 schreef Glazenmaker het volgende:

[..]

Heb je dit ook gelezen in je eigen artikel?
[..]

Ja, mooi he. :')
Maar dat gaat Google dus niet doen, die willen natuurlijk zorgen dat al die apps nog steeds bij de system log kunnen komen, maar dan zonder de corona app data.
OxygeneFRL-vrijdag 8 mei 2020 @ 08:52:59: Ik had een pleuris hekel aan je maar nu ik weet dat je tegen een vuurwerkverbod ben, hou ik van je.
  Forum Admin / Grootste Aanwinst 2022 woensdag 28 april 2021 @ 14:24:07 #10
8731 crew  Netsplitter
#jesuisMasi
pi_199192694
quote:
0s.gif Op woensdag 28 april 2021 14:18 schreef Glazenmaker het volgende:

[..]

Welk deel is een faal van de Jonge hier?
Beloven dat onze privacy gegarandeerd is. Wat dus niet zo is.
OxygeneFRL-vrijdag 8 mei 2020 @ 08:52:59: Ik had een pleuris hekel aan je maar nu ik weet dat je tegen een vuurwerkverbod ben, hou ik van je.
pi_199192726
Ik stopte toen bij de installatie locatie moest worden ingeschakeld.
Reason is not automatic, those who deny it cannot be conquered by it, Ayn Rand
Discuseren met domme mensen verlies ik omdat ik niet genoeg ervaring heb met dom lullen.
pi_199193083
quote:
0s.gif Op woensdag 28 april 2021 14:24 schreef Netsplitter het volgende:

[..]

Beloven dat onze privacy gegarandeerd is. Wat dus niet zo is.
En zover ik kan zien is er ook niks fout gegaan op het deel waar hij iets van invloed op had. De beste man maakt blunder na blunder, maar dit is echt spijkers op laag water.
pi_199193104
quote:
0s.gif Op woensdag 28 april 2021 14:23 schreef Netsplitter het volgende:

[..]

Ja, mooi he. :')
Maar dat gaat Google dus niet doen, die willen natuurlijk zorgen dat al die apps nog steeds bij de system log kunnen komen, maar dan zonder de corona app data.
Dat is niet wat er staat. Je kan ook de corona apps laten stoppen met schrijven naar dat log en dan kan de rest gewoon doorrrrr.
  Forum Admin / Grootste Aanwinst 2022 woensdag 28 april 2021 @ 15:05:37 #14
8731 crew  Netsplitter
#jesuisMasi
pi_199193161
quote:
0s.gif Op woensdag 28 april 2021 14:59 schreef Glazenmaker het volgende:

[..]

En zover ik kan zien is er ook niks fout gegaan op het deel waar hij iets van invloed op had. De beste man maakt blunder na blunder, maar dit is echt spijkers op laag water.
Minister de Jonge liet weten dat de Apps privacyvriendelijk zullen zijn en op basis van anonimiteit zullen werken.

https://www.google.com/ur(...)YrhpH7d_B87dJYkL-oUL

Dus niet. Hij is verantwoordelijk en heeft woord te houden. Dit had gewoon onderzocht moeten worden en het bizar dat dit nu pas gevonden is. God mag weten waar al die data heen gegaan is, en bij wie het terecht gekomen is.
OxygeneFRL-vrijdag 8 mei 2020 @ 08:52:59: Ik had een pleuris hekel aan je maar nu ik weet dat je tegen een vuurwerkverbod ben, hou ik van je.
  Forum Admin / Grootste Aanwinst 2022 woensdag 28 april 2021 @ 15:06:49 #15
8731 crew  Netsplitter
#jesuisMasi
pi_199193174
quote:
0s.gif Op woensdag 28 april 2021 15:01 schreef Glazenmaker het volgende:

[..]

Dat is niet wat er staat. Je kan ook de corona apps laten stoppen met schrijven naar dat log en dan kan de rest gewoon doorrrrr.
Google stelt in een verklaring dat het enkele weken geleden begonnen is met het uitrollen van een oplossing naar Androidtoestellen en dat dit binnen de komende dagen zal zijn afgerond.

Een oplossing. Niemand weet dus wat ze aan het doen zijn. Goed voor de transparantie. :')
OxygeneFRL-vrijdag 8 mei 2020 @ 08:52:59: Ik had een pleuris hekel aan je maar nu ik weet dat je tegen een vuurwerkverbod ben, hou ik van je.
pi_199193198
Android :') Ik krijg nog liever kerrona
pi_199194510
Goed dat ze naar de bug kijken.
Desalniettemin blijf ik de app wel gebruiken.
pi_199194608
quote:
0s.gif Op woensdag 28 april 2021 17:05 schreef Pipaja het volgende:
Goed dat ze naar de bug kijken.
Desalniettemin blijf ik de app wel gebruiken.
Dit inderdaad. TS is spijkers op laag water aan het zoeken en denkt er 1 gevonden te hebben. Dit gezeur zal dan ook een stille dood sterven.
pi_199194797
Wat een ophef weer. Dus om dit lek te kunnen exploiten moet er dus een rogue *systeem* app (dus geen standaard app die je als gewone ontwikkelaar in de store kan aanmelden) op de telefoon geinstalleerd worden (hoe dan? via een firmware update?), die die logs doorzoekt en die app moet dan bij *meerdere* gebruikers ook geinstalleerd zijn, en dan moeten er willekeurige hashes of macadressen van BT controllers gematcht worden en dan kan men theoretisch zien "persoon A was in de buurt van persoon B" - niet WAAR ze waren maar alleen dat ze bij elkaar in de buurt waren. Maar waar men dan maar even aan voorbij gaat is dat ontzettend veel systeem apps gewoon GPS permissies hebben dus die NU AL ook zonder de corona app op een paar meter nauwkeurig de gebruiker kunnen volgen.

En dan die kneuzen die zelfs hiervan De Jonge de schuld proberen te geven, nou heb ik helemaal niks met die vent maar dit verdient ie ook niet he. :')
pi_199194872
quote:
0s.gif Op woensdag 28 april 2021 14:59 schreef Glazenmaker het volgende:

[..]

En zover ik kan zien is er ook niks fout gegaan op het deel waar hij iets van invloed op had. De beste man maakt blunder na blunder, maar dit is echt spijkers op laag water.
Yep. Schijnbaar is de Jonge naast laborant die verantwoordelijk is voor te weinig leveringen ook nog programmeur en tester van software. Die man moet bijna een superhelden status hebben bij sommige Nederlanders die hem van alles toedichten.
pi_199194920
Heeey verrassing! Dat riep ik al vanaf het begin.

"Ja maar het framework is veilig"
"De experts van Google hebben dit gebouwd, die weten wat ze doen"
"Wat weet jij er nou van Scheurbuik?"

Dat was toen de teneur op FOK.

I told you so.
Don't quote me boy, cause I ain't said shit!
Send Banano to: ban_1drjycsqhpwa1i4uxo1mmqau6q8gibgbn6oabtub53zpcrabjunt3uscaqty
pi_199197578
Weinig verbazend, de privacy van de gebruiker tot handelsproduct maken is het enige bestaansrecht van Android.
De dood gaat ons niet aan. Zolang we er zijn, is de dood er niet, en wanneer de dood er is, zijn wij er niet meer.
abonnement Unibet Coolblue
Forum Opties
Forumhop:
Hop naar:
(afkorting, bv 'KLB')