Phát hiện lỗ hổng giúp hacker chiếm tài khoản trên Tiktok Android

www.tuoitre.vn -   01/09/2022 12:00:00 506

Hồi tháng 2/2022, Microsoft đã phát hiện ra một lỗ hổng nghiêm trọng trong ứng dụng TikTok dành cho nền tảng Android. Khi khai thác thành công lỗ hổng này, hacker có thể chiếm đoạt tài khoản của nạn nhân "nhanh chóng và lặng lẽ" chỉ bằng một cú nhấp chuột. Cụ thể là nạn nhân chỉ cần nhấp vào đường link do hacker chế tạo đặc biệt là đã bị "bay nick".

Phát hiện lỗ hổng giúp hacker chiếm tài khoản trên Tiktok Android

"Những kẻ tấn công có thể đã tận dụng lỗ hổng này để chiếm đoạt tài khoản của người dùng mà họ chẳng hề hay biết bởi người dùng bị nhắm đến chỉ cần nhấp vào một liên kết được chế tạo đặc biệt", Dimitrios Valsamaras thuộc Microsoft 365 Defender Research Teams cho biết.

"Sau đó, những kẻ tấn công có thể truy cập và sửa hồ sơ TikTok của người dùng và chiếm đoạt thông tin riêng tư, công khai video riêng tư, gửi tin nhắn và tải video lên...".

Việc nhấp vào liên kết phơi bày hơn 70 phương thức JavaScript có thể bị hacker lạm dụng với sự trợ giúp của một phương thức khai thác được thiết kế để chiếm quyền điều khiển WebView của ứng dụng TikTok (một thành phần hệ thống Android được ứng dụng dễ bị tấn công sử dụng để hiển thị nội dung web).

Bằng cách sử dụng các phương thức bị phơi bày, hacker có thể truy cập hoặc sửa đổi thông tin cá nhân của người dùng TikTok hoặc thực hiện các yêu cầu HTTP đã được xác thực.

Phát hiện lỗ hổng giúp hacker chiếm tài khoản trên Tiktok Android

Nói một cách ngắn gọn, hacker đã khai thác thành công lỗ hổng này có thể dễ dàng:

Truy xuất mã xác thực của người dùng - authentication token (bằng cách kích hoạt request đến máy chủ dưới sự kiểm soát của chúng và ghi lại cookie và headers của request).

Truy xuất hoặc sửa đổi dữ liệu tài khoản TikTok của người dùng, bao gồm video riêng tư và cài đặt hồ sơ (bằng cách kích hoạt request tới một endpoint TikTok và truy xuất phản hồi qua JavaScript callback).

Lỗ hổng bảo mật mà Microsoft phát hiện ra được theo dõi dưới mã CVE-2022-28799 và đã được TikTok vá trong bản cập nhật phiên bản 23.7.3. Bản cập nhật này được tung ra trong vòng chưa đầy một tháng sau báo cáo của Microsoft.

Microsoft cho biết họ vẫn chưa tìm thấy bằng chứng nào cho thấy CVE-2022-28799 bị hacker khai thác.

Người dùng TikTok có thể tự bảo vệ khỏi các vấn đề tương tự bằng cách không nhấp vào link từ các nguồn không đáng tin cậy, luôn cập nhật ứng dụng của mình, chỉ cài đặt ứng dụng từ các nguồn chính thức và báo cáo mọi hình vi ứng dụng lạ càng sớm càng tốt.

Theo The HackerNews

TIN CÙNG CHUYÊN MỤC

Lưu ý cập nhật ngay bản vá lỗ hổng Googl...

01/12/2023 12:00:00 23
Điều khiến lỗ hổng trở nên tồi tệ nằm ở thực tế là nó hiện đang bị khai thác ngoài thực tế chứ không...

Apple tung ra bản vá iOS, macOS và Safar...

30/11/2023 08:00:00 26
Apple đã phát hành bản cập nhật phần mềm cho trình duyệt web iOS, iPadOS, macOS và Safari để giải qu...

Microsoft mặc định cài ứng dụng HP Smart...

30/11/2023 12:00:00 21
Cũng cần lưu ý rằng chương trình này dường như đến từ một nguồn hợp pháp, vì vậy sự hiện diện của nó...

Phần mềm độc hại Android FjordPhantom mớ...

29/11/2023 08:00:00 38
Các nhà nghiên cứu an ninh mạng đã tiết lộ một phần mềm độc hại Android tinh vi mới có tên FjordPhan...

Google Chrome đang bị tấn công tích cực,...

29/11/2023 08:00:00 25
Google đã tung ra các bản cập nhật bảo mật để khắc phục bảy vấn đề bảo mật trong trình duyệt Chrome ...

3 lưu ý trước khi xóa trình quản lý mật ...

29/11/2023 12:00:00 14
Nếu bạn muốn sử dụng một phương thức lưu trữ mật khẩu khác hoặc muốn giao diện của một ứng dụng khác...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ