В приложении TikTok для Android обнаружена серьезная уязвимость для взлома аккаунта
____________
Как уточняется в недавнем сообщении в блоге , исследовательская группа Microsoft проанализировала приложение TikTok для Android и обнаружила уязвимость для взлома учетной записи. Исследователи пояснили, что изучили «разновидности» приложения TikTok — com.ss.android.ugc.trill (для Восточной и Юго-Восточной Азии) и com.zhiliaoapp.musically (для других регионов) — и заметили уязвимость, затрагивающую обе версии. В частности, эксплуатация уязвимости включает в себя использование Android WebView через вредоносный JavaScript для выполнения различных команд. Злоумышленник может легко активировать уязвимость, отправив вредоносную ссылку целевому пользователю TikTok . Затем, если жертва-получатель откроет ссылку через TikTok, Android WebView загрузит сайт. Следовательно, сайт может загрузить вредоносные коды JavaScript со своих серверов, которые вызовут метод Java. Последующее раскрытие методов Java злоумышленнику позволило захватить целевую учетную запись TikTok через WebView. В реальном сценарии злоумышленник, использующий эту уязвимость, может получить токены аутентификации целевого пользователя, получить доступ к информации об учетной записи, изменить данные учетной записи и даже получить доступ к частным видео. Исследователи поделились техническими подробностями и доказательством концепции этой атаки в своем посте.
https://shly.link/vkc6o
Post #633
1.06K
