當(dāng)前速遞!Android版TikTok曝出高危漏洞 或被黑客一鍵劫持賬戶
在周三的一篇博客文章中,Microsoft 365 Defender 研究團(tuán)隊(duì)曝光了 Android 版 TikTok 應(yīng)用中存在的一個(gè)高危漏洞,或致數(shù)億用戶被黑客“一鍵劫持賬戶”。一旦 TikTok 用戶點(diǎn)擊了攻擊者特制的一個(gè)鏈接,黑客就可能在用戶不知情的狀況下劫持 Android 上的任意 TikTok 用戶賬戶,然后訪問(wèn)各項(xiàng)主要功能 —— 包括上傳發(fā)布視頻、向他人發(fā)送消息、以及查看私密視頻等。
訪問(wèn):
阿里云1核2G云服務(wù)器低至1折 最高可得500元滿減優(yōu)惠券
(資料圖片)
圖 8 - 利用鏈接觸發(fā)內(nèi)部瀏覽器并加載 Tiktok.com(來(lái)自:Microsoft Security)
雖然尚未有證據(jù)稱其已被不良行為者所利用,但更糟糕的是,這個(gè)高危漏洞還波及 TikTok Android App 的全球衍生版本 —— 目前 Google Play 應(yīng)用商店的下載總量超過(guò)了 15 億次。
圖 9 - 內(nèi)部瀏覽器的過(guò)濾攔截頁(yè)面示例
慶幸的是,在問(wèn)題發(fā)現(xiàn)后不久,Microsoft Security 團(tuán)隊(duì)就及時(shí)地向平臺(tái)方發(fā)去了安全通報(bào),此外 TikTok 發(fā)言人 Maureen Shanahan 對(duì)微軟研究團(tuán)隊(duì)的專業(yè)與高效大加贊賞。
圖 1 - 將 JavaScript 接口添加到 WebView 對(duì)象
Microsoft Defender for Endpoint 安全研究合作伙伴主管 Tanmay Ganacharya 向 TheVerge 證實(shí),TikTok 方面很快做出了響應(yīng)、且雙方協(xié)力堵上了這個(gè)漏洞。
圖 2 - 渲染可通過(guò) JavaScript 代碼調(diào)用的方法
更確切地說(shuō),該漏洞主要影響了 Android 應(yīng)用程序的“深度鏈接”(DeepLinking)功能。其原本旨在告訴操作系統(tǒng),讓某些 App 以特定方式去處理鏈接。
圖 3 - 可通過(guò) JavaScript 代碼調(diào)用的方法示例
舉個(gè)例子,在單擊網(wǎng)頁(yè) HTML 代碼中嵌入的“關(guān)注此賬戶”按鈕后,系統(tǒng)能夠按需打開(kāi) Twitter App 以關(guān)注特定的賬號(hào)。
圖 4 - Java 和 Web 組件之間使用 JavaScript 接口進(jìn)行的交互
這套鏈接處理流程還對(duì)接了一個(gè)驗(yàn)證步驟,以對(duì)應(yīng)用程序加載特定鏈接時(shí)執(zhí)行的操作加以限制 —— 然而微軟安全研究人員找到了一個(gè)破綻,并最終實(shí)現(xiàn)了武器化運(yùn)用。
圖 5 - 在列表中添加一個(gè) intent filter 以利用 Deep Linking
其中一項(xiàng)功能允許攻擊者檢索特定用戶賬戶綁定的身份驗(yàn)證令牌,從而向黑客授予該賬戶的訪問(wèn)權(quán)限、而無(wú)需輸入密碼。
圖 6 - 歧義對(duì)話框
在此基礎(chǔ)上,Microsoft 365 Defender 安全研究團(tuán)隊(duì)打造了一套概念驗(yàn)證方法 —— 在 TikTok 用戶不慎點(diǎn)擊了某個(gè)惡意鏈接后,其個(gè)人簡(jiǎn)介就被篡改成了“安全漏洞”(SECURITY BREACH)。
圖 12 - 被盜賬戶示例
通過(guò)這一高危漏洞,微軟重申了在技術(shù)平臺(tái)與供應(yīng)商之間展開(kāi)充分協(xié)作和協(xié)調(diào)的重要性。
圖 7 - 使用 Medusa 識(shí)別 Deep Linking 及其目標(biāo)活動(dòng)
Dimitrios Valsamaras 寫(xiě)道:隨著跨平臺(tái)威脅的數(shù)量和復(fù)雜程度不斷增長(zhǎng),行業(yè)愈加需要通過(guò)漏洞披露、協(xié)調(diào)響應(yīng)、以及其它形式的威脅情報(bào)共享,來(lái)更好地保護(hù)用戶的相關(guān)體驗(yàn)。
圖 10 - 攻擊檢索到的請(qǐng)求標(biāo)頭
展望未來(lái),無(wú)論使用何種設(shè)備或平臺(tái),微軟都將繼續(xù)與更大的安全社區(qū)合作、分享相關(guān)威脅研究情報(bào),從而為所有人都提供更好的安全防護(hù)。
圖 11 - 包含標(biāo)頭的服務(wù)器應(yīng)答
關(guān)鍵詞: Android版TikTok曝出高危漏洞 或被黑客一鍵劫持賬戶 cnBeta
推薦
-
美國(guó)特斯拉車主提交了上千份投訴 抱怨特斯拉維修問(wèn)題頻出
近期,美國(guó)特斯拉車主提交了上千份投訴,抱怨特斯拉維修問(wèn)題頻出,包括服務(wù)中心數(shù)量不足、更換零件庫(kù)存...
來(lái)源:鳳凰科技 -
提升城鎮(zhèn)一體化醫(yī)療服務(wù)能力 安溪升級(jí)智慧醫(yī)療云
近日,福建安溪電信在成功打造全縣醫(yī)療云服務(wù)的基礎(chǔ)上,依托EC產(chǎn)業(yè)園醫(yī)療云平臺(tái),聯(lián)手安溪衛(wèi)健局開(kāi)展醫(yī)...
來(lái)源:人民郵電報(bào) -
AT&T投資600萬(wàn)美元推出數(shù)字素養(yǎng)計(jì)劃 預(yù)計(jì)有超過(guò)65000人受益
美國(guó)電信運(yùn)營(yíng)商AT&T計(jì)劃捐贈(zèng)600萬(wàn)美元,用于推動(dòng)覆蓋全美范圍的數(shù)字素養(yǎng)計(jì)劃,預(yù)計(jì)有超過(guò)65000人受益于...
來(lái)源:人民郵電報(bào) -
詹姆斯韋伯太空望遠(yuǎn)鏡 探測(cè)到太陽(yáng)系外存在二氧化碳
最近天文學(xué)家利用美國(guó)國(guó)家航空航天局(NASA)的詹姆斯?韋伯太空望遠(yuǎn)鏡探測(cè)到太陽(yáng)系外存在二氧化碳的證據(jù)...
來(lái)源:網(wǎng)易科技 -
SpaceX用戶發(fā)出通知 將根據(jù)當(dāng)?shù)厥袌?chǎng)狀況下調(diào)費(fèi)用最多可打五折
埃隆?馬斯克(Elon Musk)旗下太空公司 SpaceX 已經(jīng)向世界各地的太空互聯(lián)網(wǎng)服務(wù)星鏈用戶發(fā)出通知,宣...
來(lái)源:網(wǎng)易科技 -
放棄老式登錄方式 Facebook母公司正式推出Meta賬戶
社交網(wǎng)絡(luò)巨頭 Meta正式推出了所謂的 Meta 賬戶和 Meta Horizon 個(gè)人資料。它們將被用來(lái)取代曾經(jīng)用...
來(lái)源:網(wǎng)易科技 -
今年全球半導(dǎo)體資本支出將達(dá)1855億美元 再次實(shí)現(xiàn)兩位數(shù)增長(zhǎng)
據(jù)知名半導(dǎo)體分析機(jī)構(gòu) IC Insights 發(fā)布的最新數(shù)據(jù),顯示 2020-2022 這三年,將是自 1993-1995 ...
來(lái)源:愛(ài)集微 -
抖音測(cè)試新功能“發(fā)文助手” 開(kāi)放給粉絲10萬(wàn)以上創(chuàng)作者測(cè)試使用
近日,抖音測(cè)試新功能發(fā)文助手,針對(duì)用戶發(fā)布內(nèi)容的不規(guī)范表達(dá)進(jìn)行提醒。目前,該功能先期開(kāi)放給粉絲 1...
來(lái)源:TechWeb -
極氪新款小型SUV曝光 配備尾翼強(qiáng)調(diào)運(yùn)動(dòng)屬性
汽車博主 @德鹵愛(ài)開(kāi)車在微博上公布了一組極氪新車的偽裝諜照,新車暫且命名為BX1E。從外觀來(lái)看,極氪新...
來(lái)源:鋒出行 -
國(guó)產(chǎn)操作系統(tǒng)通用新增市場(chǎng)規(guī)模 將在2024年達(dá)到34.1億元
近日,億歐智庫(kù)針對(duì)國(guó)產(chǎn)操作系統(tǒng)通用市場(chǎng)發(fā)布了《2022年中國(guó)操作系統(tǒng)發(fā)展研究報(bào)告》。報(bào)告顯示,國(guó)產(chǎn)操...
來(lái)源:人民郵電報(bào)
直播更多》
-
福建省工業(yè)和信息化廳召開(kāi)專題會(huì)議 對(duì)全省無(wú)管機(jī)構(gòu)下一步工作提出五點(diǎn)要求
近期,福建省工業(yè)和信息化廳召開(kāi)專題會(huì)...
-
福建省工業(yè)和信息化廳召開(kāi)專題會(huì)議 對(duì)全省無(wú)管機(jī)構(gòu)下一步工作提出五點(diǎn)要求
近期,福建省工業(yè)和信息化廳召開(kāi)專題會(huì)...
-
落實(shí)“一崗雙責(zé)”主體責(zé)任 新疆鐵塔構(gòu)建安全生產(chǎn)管理體系
新疆鐵塔堅(jiān)持管行業(yè)必須管安全、管業(yè)務(wù)...
-
保護(hù)個(gè)人信息沒(méi)有“討價(jià)還價(jià)”余地 工信部對(duì)227款A(yù)PP提出整改要求
近日,依據(jù)《個(gè)人信息保護(hù)法》《網(wǎng)絡(luò)安...
-
在競(jìng)標(biāo)中擊敗LG 三星電機(jī)獲得特斯拉攝像頭模組大單
上月初曾有消息人士透露,三星旗下的電...
-
賦能農(nóng)業(yè)現(xiàn)代化 5G為鄉(xiāng)村振興筑基注智
數(shù)字鄉(xiāng)村既是鄉(xiāng)村振興的戰(zhàn)略方向,也是...
資訊更多》
-
黑龍江省工業(yè)和信...
-
2022年中國(guó)網(wǎng)絡(luò)文...
-
第二屆中國(guó)網(wǎng)絡(luò)與...
-
永輝2022年上半年...
-
助推煤礦智能化發(fā)...
-
全面加快基礎(chǔ)設(shè)施...
焦點(diǎn)
- 中俄邊境地區(qū)無(wú)線電頻率協(xié)調(diào)工作組及專家組會(huì)談 近日以線上視頻形式召開(kāi)
- 浙江移動(dòng)物聯(lián)網(wǎng)連接數(shù)突破1億 率先邁入萬(wàn)物智聯(lián)時(shí)代
- 全力構(gòu)建數(shù)據(jù)出境的“安全屏障” 9月1日起《數(shù)據(jù)出境安全評(píng)估辦法》正式施行
- 侵犯mRNA技術(shù)平臺(tái)核心專利 莫德納對(duì)輝瑞和BioNTech提起訴訟
- T-Mobile因泄密損失5億美元 其中3.5億美元將用于用戶賠償
- 數(shù)字政府市場(chǎng)規(guī)模保持高速增長(zhǎng) 我國(guó)數(shù)字政府建設(shè)跑出“加速度”
- 中國(guó)信息通信研究院發(fā)布《中國(guó)存力白皮書(shū)》 梳理全球存儲(chǔ)產(chǎn)業(yè)發(fā)展現(xiàn)狀
- 取消讀秒設(shè)計(jì) “新版”紅綠燈被罵上熱搜
- 電動(dòng)汽車被排除出《通脹削減法案》 韓國(guó)政府通過(guò)多個(gè)渠道向美方表示擔(dān)憂
- 發(fā)揮央企“穩(wěn)定器”作用 安徽電信翼支付平臺(tái)助力提振消費(fèi)