当前速递!Android版TikTok曝出高危漏洞 或被黑客一键劫持账户
在周三的一篇博客文章中,Microsoft 365 Defender 研究团队曝光了 Android 版 TikTok 应用中存在的一个高危漏洞,或致数亿用户被黑客“一键劫持账户”。一旦 TikTok 用户点击了攻击者特制的一个链接,黑客就可能在用户不知情的状况下劫持 Android 上的任意 TikTok 用户账户,然后访问各项主要功能 —— 包括上传发布视频、向他人发送消息、以及查看私密视频等。
访问:
阿里云1核2G云服务器低至1折 最高可得500元满减优惠券
(资料图片)
图 8 - 利用链接触发内部浏览器并加载 Tiktok.com(来自:Microsoft Security)
虽然尚未有证据称其已被不良行为者所利用,但更糟糕的是,这个高危漏洞还波及 TikTok Android App 的全球衍生版本 —— 目前 Google Play 应用商店的下载总量超过了 15 亿次。
图 9 - 内部浏览器的过滤拦截页面示例
庆幸的是,在问题发现后不久,Microsoft Security 团队就及时地向平台方发去了安全通报,此外 TikTok 发言人 Maureen Shanahan 对微软研究团队的专业与高效大加赞赏。
图 1 - 将 JavaScript 接口添加到 WebView 对象
Microsoft Defender for Endpoint 安全研究合作伙伴主管 Tanmay Ganacharya 向 TheVerge 证实,TikTok 方面很快做出了响应、且双方协力堵上了这个漏洞。
图 2 - 渲染可通过 JavaScript 代码调用的方法
更确切地说,该漏洞主要影响了 Android 应用程序的“深度链接”(DeepLinking)功能。其原本旨在告诉操作系统,让某些 App 以特定方式去处理链接。
图 3 - 可通过 JavaScript 代码调用的方法示例
举个例子,在单击网页 HTML 代码中嵌入的“关注此账户”按钮后,系统能够按需打开 Twitter App 以关注特定的账号。
图 4 - Java 和 Web 组件之间使用 JavaScript 接口进行的交互
这套链接处理流程还对接了一个验证步骤,以对应用程序加载特定链接时执行的操作加以限制 —— 然而微软安全研究人员找到了一个破绽,并最终实现了武器化运用。
图 5 - 在列表中添加一个 intent filter 以利用 Deep Linking
其中一项功能允许攻击者检索特定用户账户绑定的身份验证令牌,从而向黑客授予该账户的访问权限、而无需输入密码。
图 6 - 歧义对话框
在此基础上,Microsoft 365 Defender 安全研究团队打造了一套概念验证方法 —— 在 TikTok 用户不慎点击了某个恶意链接后,其个人简介就被篡改成了“安全漏洞”(SECURITY BREACH)。
图 12 - 被盗账户示例
通过这一高危漏洞,微软重申了在技术平台与供应商之间展开充分协作和协调的重要性。
图 7 - 使用 Medusa 识别 Deep Linking 及其目标活动
Dimitrios Valsamaras 写道:随着跨平台威胁的数量和复杂程度不断增长,行业愈加需要通过漏洞披露、协调响应、以及其它形式的威胁情报共享,来更好地保护用户的相关体验。
图 10 - 攻击检索到的请求标头
展望未来,无论使用何种设备或平台,微软都将继续与更大的安全社区合作、分享相关威胁研究情报,从而为所有人都提供更好的安全防护。
图 11 - 包含标头的服务器应答
推荐
-
-
-
AT&T投资600万美元推出数字素养计划 预计有超过65000人受益
美国电信运营商AT&T计划捐赠600万美元,用于推动覆盖全美范围的数字素养计划,预计有超过65000人受益于...
来源:人民邮电报 -
-
SpaceX用户发出通知 将根据当地市场状况下调费用最多可打五折
埃隆・马斯克(Elon Musk)旗下太空公司 SpaceX 已经向世界各地的太空互联网服务星链用户发出通知,宣...
来源:网易科技 -
放弃老式登录方式 Facebook母公司正式推出Meta账户
社交网络巨头 Meta正式推出了所谓的 Meta 账户和 Meta Horizon 个人资料。它们将被用来取代曾经用...
来源:网易科技 -
今年全球半导体资本支出将达1855亿美元 再次实现两位数增长
据知名半导体分析机构 IC Insights 发布的最新数据,显示 2020-2022 这三年,将是自 1993-1995 ...
来源:爱集微 -
-
-
直播更多》
-
福建省工业和信息化厅召开专题会议 对全省无管机构下一步工作提出五点要求
近期,福建省工业和信息化厅召开专题会...
-
福建省工业和信息化厅召开专题会议 对全省无管机构下一步工作提出五点要求
近期,福建省工业和信息化厅召开专题会...
-
落实“一岗双责”主体责任 新疆铁塔构建安全生产管理体系
新疆铁塔坚持管行业必须管安全、管业务...
-
保护个人信息没有“讨价还价”余地 工信部对227款APP提出整改要求
近日,依据《个人信息保护法》《网络安...
-
在竞标中击败LG 三星电机获得特斯拉摄像头模组大单
上月初曾有消息人士透露,三星旗下的电...
-
赋能农业现代化 5G为乡村振兴筑基注智
数字乡村既是乡村振兴的战略方向,也是...
资讯更多》
焦点
- 中俄边境地区无线电频率协调工作组及专家组会谈 近日以线上视频形式召开
- 浙江移动物联网连接数突破1亿 率先迈入万物智联时代
- 全力构建数据出境的“安全屏障” 9月1日起《数据出境安全评估办法》正式施行
- 侵犯mRNA技术平台核心专利 莫德纳对辉瑞和BioNTech提起诉讼
- T-Mobile因泄密损失5亿美元 其中3.5亿美元将用于用户赔偿
- 数字政府市场规模保持高速增长 我国数字政府建设跑出“加速度”
- 中国信息通信研究院发布《中国存力白皮书》 梳理全球存储产业发展现状
- 取消读秒设计 “新版”红绿灯被骂上热搜
- 电动汽车被排除出《通胀削减法案》 韩国政府通过多个渠道向美方表示担忧
- 发挥央企“稳定器”作用 安徽电信翼支付平台助力提振消费