Исследователи кибербезопасности Imperva обнаружили уязвимость в популярном приложении для социальных сетей TikTok, которая могла позволить злоумышленникам извлекать конфиденциальные данные с устройств жертвы для использования в атаках с кражей личных данных, фишинге или вымогательстве.
Уязвимость, которая с тех пор была устранена, была обнаружена в обработке входящих сообщений приложением. Объясняя метод, исследователи сказали, что злоумышленники могут использовать API PostMessage для отправки вредоносного сообщения в веб-приложение TikTok, которое обойдет все меры безопасности.
Затем обработчик сообщения обрабатывает сообщение и классифицирует его как безопасное, предоставляя злоумышленнику доступ к ценной информации.
Детали учетной записи пользователя
Воспользовавшись уязвимостью, злоумышленники могут получить доступ к сокровищнице ценных данных, таких как: B. Данные об устройстве пользователя (тип устройства, операционная система, используемый браузер и т. д.), просмотренные видео (какие видео смотрела жертва), время, потраченное на каждое видео, данные учетной записи пользователя (имена пользователей, видео, другие данные учетной записи), поисковые запросы. (что пользователь делал на платформе, которую искал).
Даже без уязвимостей TikTok, мягко говоря, спорное приложение. Он был разработан китайской компанией ByteDance и имеет более 1,5 миллиарда пользователей (более 150 миллионов только в США).
Недавно правительство США начало тщательно проверять и запрещать китайские компании, утверждая, что их правительство крепко держит их в своих руках и может заставить их в любое время разрешить несанкционированный доступ через черный ход.
Именно по этой причине Huawei запретили развивать инфраструктуру 5G в США. Что касается TikTok, то правительство США сначала заставило компанию хранить все данные в стране, а затем недавно попросило своих сотрудников удалить приложение с государственных устройств, сославшись на проблемы национальной безопасности.
TikTok, как и многие другие китайские компании, отрицает свою причастность к правонарушениям.