當前速遞!Android版TikTok曝出高危漏洞 或被黑客一鍵劫持賬戶
在周三的一篇博客文章中,Microsoft 365 Defender 研究團隊曝光了 Android 版 TikTok 應用中存在的一個高危漏洞,或致數億用戶被黑客“一鍵劫持賬戶”。一旦 TikTok 用戶點擊了攻擊者特制的一個鏈接,黑客就可能在用戶不知情的狀況下劫持 Android 上的任意 TikTok 用戶賬戶,然后訪問各項主要功能 —— 包括上傳發布視頻、向他人發送消息、以及查看私密視頻等。
訪問:
阿里云1核2G云服務器低至1折 最高可得500元滿減優惠券
(資料圖片)
圖 8 - 利用鏈接觸發內部瀏覽器并加載 Tiktok.com(來自:Microsoft Security)
雖然尚未有證據稱其已被不良行為者所利用,但更糟糕的是,這個高危漏洞還波及 TikTok Android App 的全球衍生版本 —— 目前 Google Play 應用商店的下載總量超過了 15 億次。
圖 9 - 內部瀏覽器的過濾攔截頁面示例
慶幸的是,在問題發現后不久,Microsoft Security 團隊就及時地向平臺方發去了安全通報,此外 TikTok 發言人 Maureen Shanahan 對微軟研究團隊的專業與高效大加贊賞。
圖 1 - 將 JavaScript 接口添加到 WebView 對象
Microsoft Defender for Endpoint 安全研究合作伙伴主管 Tanmay Ganacharya 向 TheVerge 證實,TikTok 方面很快做出了響應、且雙方協力堵上了這個漏洞。
圖 2 - 渲染可通過 JavaScript 代碼調用的方法
更確切地說,該漏洞主要影響了 Android 應用程序的“深度鏈接”(DeepLinking)功能。其原本旨在告訴操作系統,讓某些 App 以特定方式去處理鏈接。
圖 3 - 可通過 JavaScript 代碼調用的方法示例
舉個例子,在單擊網頁 HTML 代碼中嵌入的“關注此賬戶”按鈕后,系統能夠按需打開 Twitter App 以關注特定的賬號。
圖 4 - Java 和 Web 組件之間使用 JavaScript 接口進行的交互
這套鏈接處理流程還對接了一個驗證步驟,以對應用程序加載特定鏈接時執行的操作加以限制 —— 然而微軟安全研究人員找到了一個破綻,并最終實現了武器化運用。
圖 5 - 在列表中添加一個 intent filter 以利用 Deep Linking
其中一項功能允許攻擊者檢索特定用戶賬戶綁定的身份驗證令牌,從而向黑客授予該賬戶的訪問權限、而無需輸入密碼。
圖 6 - 歧義對話框
在此基礎上,Microsoft 365 Defender 安全研究團隊打造了一套概念驗證方法 —— 在 TikTok 用戶不慎點擊了某個惡意鏈接后,其個人簡介就被篡改成了“安全漏洞”(SECURITY BREACH)。
圖 12 - 被盜賬戶示例
通過這一高危漏洞,微軟重申了在技術平臺與供應商之間展開充分協作和協調的重要性。
圖 7 - 使用 Medusa 識別 Deep Linking 及其目標活動
Dimitrios Valsamaras 寫道:隨著跨平臺威脅的數量和復雜程度不斷增長,行業愈加需要通過漏洞披露、協調響應、以及其它形式的威脅情報共享,來更好地保護用戶的相關體驗。
圖 10 - 攻擊檢索到的請求標頭
展望未來,無論使用何種設備或平臺,微軟都將繼續與更大的安全社區合作、分享相關威脅研究情報,從而為所有人都提供更好的安全防護。
圖 11 - 包含標頭的服務器應答
推薦
-
-
-
AT&T投資600萬美元推出數字素養計劃 預計有超過65000人受益
美國電信運營商AT&T計劃捐贈600萬美元,用于推動覆蓋全美范圍的數字素養計劃,預計有超過65000人受益于...
來源:人民郵電報 -
-
SpaceX用戶發出通知 將根據當地市場狀況下調費用最多可打五折
埃隆?馬斯克(Elon Musk)旗下太空公司 SpaceX 已經向世界各地的太空互聯網服務星鏈用戶發出通知,宣...
來源:網易科技 -
放棄老式登錄方式 Facebook母公司正式推出Meta賬戶
社交網絡巨頭 Meta正式推出了所謂的 Meta 賬戶和 Meta Horizon 個人資料。它們將被用來取代曾經用...
來源:網易科技 -
今年全球半導體資本支出將達1855億美元 再次實現兩位數增長
據知名半導體分析機構 IC Insights 發布的最新數據,顯示 2020-2022 這三年,將是自 1993-1995 ...
來源:愛集微 -
-
-
直播更多》
-
福建省工業和信息化廳召開專題會議 對全省無管機構下一步工作提出五點要求
近期,福建省工業和信息化廳召開專題會...
-
福建省工業和信息化廳召開專題會議 對全省無管機構下一步工作提出五點要求
近期,福建省工業和信息化廳召開專題會...
-
落實“一崗雙責”主體責任 新疆鐵塔構建安全生產管理體系
新疆鐵塔堅持管行業必須管安全、管業務...
-
保護個人信息沒有“討價還價”余地 工信部對227款APP提出整改要求
近日,依據《個人信息保護法》《網絡安...
-
在競標中擊敗LG 三星電機獲得特斯拉攝像頭模組大單
上月初曾有消息人士透露,三星旗下的電...
-
賦能農業現代化 5G為鄉村振興筑基注智
數字鄉村既是鄉村振興的戰略方向,也是...
資訊更多》
焦點
- 中俄邊境地區無線電頻率協調工作組及專家組會談 近日以線上視頻形式召開
- 浙江移動物聯網連接數突破1億 率先邁入萬物智聯時代
- 全力構建數據出境的“安全屏障” 9月1日起《數據出境安全評估辦法》正式施行
- 侵犯mRNA技術平臺核心專利 莫德納對輝瑞和BioNTech提起訴訟
- T-Mobile因泄密損失5億美元 其中3.5億美元將用于用戶賠償
- 數字政府市場規模保持高速增長 我國數字政府建設跑出“加速度”
- 中國信息通信研究院發布《中國存力白皮書》 梳理全球存儲產業發展現狀
- 取消讀秒設計 “新版”紅綠燈被罵上熱搜
- 電動汽車被排除出《通脹削減法案》 韓國政府通過多個渠道向美方表示擔憂
- 發揮央企“穩定器”作用 安徽電信翼支付平臺助力提振消費