Internet Develppment
互联网开发& 推广服务提供商

我们擅长商业策略与用户体验的完美结合。

欢迎浏览我们的案例。

首页 > 新闻中心 > 新闻动态 > 正文

TikTok安卓版存在高危漏洞 或借此实现一键式账户劫持

发布时间:2022-09-02 15:02:22来源:freebuf

  据The Verge消息,TikTok 安卓版存在一个高危漏洞,攻击者可能借此实现一键式账户劫持,影响数亿用户。

  微软 365 防御研究小组在一篇博文中披露了该漏洞的细节,影响范围为 23.7.3 之前的安卓版本。在微软向 TikTok 报告后,该漏洞已打上补丁。

  博文披露,一旦 TikTok 用户点击一个特制链接,攻击者就可以在用户不知情的情况下劫持账户,访问和修改用户的个人资料、敏感信息、发送消息、上传视频。

  该漏洞影响了安卓应用的 deeplink(深度链接)功能。这种深度链接会指令操作系统如何处理链接,例如用户点击嵌入在网页中的 "关注此账户 "按钮后,会跳转到推特关注某用户。

  这种链接处理还包括一个验证过程,但研究人员发现了一种方法,可以绕过这个验证过程,在应用程序中执行一些潜在的攻击功能。在一次概念验证攻击中,研究人员制作了一个恶意链接,点击后将 TikTok 账户的简介改为 “SECURITY BREACH”。

  TikTok 在 CVE-2022-28799 的 Mitre 数据库条目中表示,精心制作的 URL(未经验证的 deeplink)可以在新窗口加载任意网站。这可能允许攻击者利用附加的 JavaScript 接口进行一键接管。

  该漏洞潜在影响巨大,安卓版 TikTok 在谷歌应用商店的总下载量超过了 15 亿次。好消息是,TikTok 发言人莫琳·沙纳汉回应,目前并无证据表明该漏洞被恶意利用。微软证实,TikTok 快速反应并修复了该漏洞。

  此前,据 PCMAG 报道,一位安全研究人员发现,TikTok iOS 版本的应用内,打开任何外部链接都会触发监控,记录所有键盘输入和屏幕点击行为。但 TikTok 发言人否认了这一说法,称“TikTok 不会通过 JavaScript 代码收集屏幕点击或文本输入内容,这些代码仅用于调试、故障排除和性能监控。”
  (邯郸小程序开发

最新资讯
© 2018 河北码上网络科技有限公司 版权所有 冀ICP备18021892号-1   
© 2018 河北码上科技有限公司 版权所有.