Exclusivo: Nova falha no ConecteSUS valida QR Code falso e exibe dados adulterados

Mais uma falha na verificação de comprovantes de vacinação do aplicativo ConecteSUS surgiu nesta quinta-feira (27). Quando o aplicativo está offline, ele valida QR Codes falsificados e pode exibir até mesmo mensagens adulteradas. A descoberta foi compartilhada com o Tecnoblog com exclusividade. Este é o segundo problema na ferramenta revelado durante esta semana.
A falha foi encontrada pelo especialista em segurança da informação Conrado Gouvêa. O problema acontece só no Android e é mais restrito a um cenário específico — ao contrário da falha revelada nesta quarta-feira (26), que fazia o aplicativo retornar “OK” para qualquer QR Code lido.
O problema acontece ao entrar no aplicativo, desligar as conexões de internet do aparelho e tentar validar um QR Code forjado.
Conrado explica que o QR Code do comprovante de vacinação é um JSON Web Token. Isso quer dizer que ele é um JSON, formato de troca de dados simples, assinado digitalmente.
“Idealmente, [o ConecteSUS] verificaria a assinatura digital, então só JWT válidos seriam reconhecidos como válidos, e teriam dados exibidos na tela”, diz o especialista.
O problema é que, quando está offline, o app não valida essa assinatura e mostra o que quer que esteja no JSON. Assim, dá para forjar um código “criando um JSON no formato esperado pelo app (ou modificando um QR code válido), com uma assinatura aleatória”, conta Conrado.
Fonte: Tecnoblog
Entre para comentar.