您现在的位置是:网络安全 >>正文
TikTok曝高危漏洞允许一键式帐户劫持,回应称已修复
网络安全5835人已围观
简介据The Verge 8月31日消息,TikTok安卓版存在一个高危漏洞,攻击者可能借此实现一键式账户劫持,影响数亿用户。微软365防御研究小组在一篇博文中披露了该漏洞的细节,影响范围为23.7.3之 ...
据The 曝高Verge 8月31日消息,TikTok安卓版存在一个高危漏洞 ,危漏攻击者可能借此实现一键式账户劫持 ,洞允影响数亿用户 。许键
微软365防御研究小组在一篇博文中披露了该漏洞的式帐细节,影响范围为23.7.3之前的户劫安卓版本 。在微软向TikTok报告后,应称已修该漏洞已打上补丁。曝高

博文披露 ,源码下载危漏一旦TikTok用户点击一个特制链接 ,洞允攻击者就可以在用户不知情的许键情况下劫持账户 ,访问和修改用户的式帐个人资料 、敏感信息、户劫发送消息、应称已修上传视频 。曝高
该漏洞影响了安卓应用的deeplink(深度链接)功能 。亿华云这种深度链接会指令操作系统如何处理链接 ,例如用户点击嵌入在网页中的 "关注此账户 "按钮后,会跳转到推特关注某用户 。
这种链接处理还包括一个验证过程,但研究人员发现了一种方法,可以绕过这个验证过程,在应用程序中执行一些潜在的攻击功能 。在一次概念验证攻击中,建站模板研究人员制作了一个恶意链接,点击后将TikTok账户的简介改为 “SECURITY BREACH” 。

TikTok在CVE-2022-28799的Mitre数据库条目中表示 ,精心制作的URL(未经验证的deeplink)可以在新窗口加载任意网站 。这可能允许攻击者利用附加的JavaScript接口进行一键接管 。服务器租用
该漏洞潜在影响巨大 ,安卓版TikTok在谷歌应用商店的总下载量超过了15亿次 。好消息是,TikTok发言人莫琳·沙纳汉回应,目前并无证据表明该漏洞被恶意利用。微软证实 ,TikTok快速反应并修复了该漏洞 。
此前,香港云服务器据PCMAG报道,一位安全研究人员发现 ,TikTok iOS版本的应用内,打开任何外部链接都会触发监控 ,记录所有键盘输入和屏幕点击行为 。但TikTok发言人否认了这一说法,称“TikTok不会通过JavaScript代码收集屏幕点击或文本输入内容,这些代码仅用于调试、故障排除和性能监控。免费模板”
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/762c899229.html
相关文章
美国核研究实验室证实数据泄露事件影响 4.5 万人
网络安全Bleeping Computer 网站消息,爱达荷国家实验室INL)证实,威胁攻击者上个月入侵了其基于云的 Oracle HCM 人力资源管理平台,并窃取了 45000 多人的个人敏感数据信息。爱达 ...
【网络安全】
阅读更多NIST对CSF网络安全框架进行重大更新
网络安全近日,美国国家标准与技术研究院NIST发布了网络安全框架CSF)的2.0版本,这是该框架在2014年正式发布之后,首次进行的重大更新。NIST表示:这次更新旨在帮助更多类型的组织管理和降低网络安全风险 ...
【网络安全】
阅读更多中小型组织常见的网络安全误区,你知道了吗?
网络安全拥有资源和知识的员工来保护您的组织免受网络威胁是您所能拥有的最佳防线之一。员工网络安全教育的重点之一应包括揭穿常见的网络安全误解。这份清单由美国国家网络安全联盟与公共和私人合作伙伴共同编制,基于美国各 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- CISO保障AI业务安全的五个优先事项
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 恶意 AI 模型正掀起网络犯罪新浪潮
- 企业通过谈判策略降低赎金支付的实战经验
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来) 源码库亿华云b2b信息平台网站建设云服务器企业服务器香港物理机