关注我们的 WhatsApp 频道, TikTok 与 Instagram 以观看最新的短视频 - 开箱,测评与第一手新闻资讯。
TikTok Android版被爆存在高危漏洞,骇客可能借此实现一键式账户劫持,影响数亿用户!
Microsoft 365防御研究小组近日披露了这项漏洞的细节,影响范围为23.7.3之前的Android版本。在Microsoft向TikTok报告后,这项漏洞已打上补丁。
博文披露,一旦TikTok用户点击一个特制链接,骇客就可以在用户不知情的情况下劫持账户,访问和修改用户的个人资料、敏感信息、发送消息、上传视频。

这项安全漏洞影响了Android应用的deeplink(深度链接)功能。这种深度链接会指令操作系统如何处理链接,例如用户点击嵌入在网页中的 “关注此账户 “按钮后,会跳转到Twitter关注某用户。
这种链接处理还包括一个验证过程,但研究人员发现了一种方法,可以绕过这个验证过程,在应用程序中执行一些潜在的攻击功能。在一次概念验证攻击中,研究人员制作了一个恶意链接,点击后将TikTok账户的简介改为 “SECURITY BREACH”。
TikTok在CVE-2022-28799的Mitre数据库条目中表示,精心制作的URL(未经验证的deeplink)可以在新窗口加载任意网站。这可能允许骇客利用附加的JavaScript接口进行一键接管。

这项漏洞潜在影响巨大,Android版TikTok在Google App Store的总下载量超过了15亿次。根据TikTok发言人莫琳·沙纳汉回应,目前并无证据表明该漏洞被恶意利用。Microsoft证实,TikTok快速反应并修复了该漏洞。
此前,有安全研究人员发现,TikTok iOS版本的应用内,打开任何外部链接都会触发监控,记录所有键盘输入和屏幕点击行为。但TikTok发言人否认了这一说法,称“TikTok不会通过JavaScript代码收集屏幕点击或文本输入内容,这些代码仅用于调试、故障排除和性能监控。”
更多科技资讯,请继续守住TechNave中文版!
【资料来源】
















