Casa > Cyber ​​Notizie > CVE-2022-28799: Grave vulnerabilità con un clic nell'app TikTok per Android
CYBER NEWS

CVE-2022-28799: Grave vulnerabilità con un clic nell'app TikTok per Android

CVE-2022-28799: Grave vulnerabilità con un clic nell'app TikTok per Android
Una vulnerabilità di alta gravità nell'app TikTok per Android è stata risolta. Il difetto potrebbe consentire agli aggressori di impossessarsi degli account utente inducendo gli utenti a fare clic su un collegamento dannoso. Scoperto da Microsoft, la vulnerabilità è già stata fissata.

Story correlati: Influencer TikTok di alto profilo presi di mira nella campagna di phishing

Il corretto sfruttamento del difetto di TikTok avrebbe richiesto la modifica di diversi difetti insieme, Microsoft ha detto. Per fortuna, finora non è stata scoperta alcuna prova di exploit in natura. "Gli aggressori avrebbero potuto sfruttare la vulnerabilità per dirottare un account senza la consapevolezza degli utenti se un utente mirato ha semplicemente fatto clic su un collegamento appositamente predisposto,”La società ha osservato.




Di conseguenza, gli aggressori sarebbero stati in grado di modificare i profili di TikTok e accedere ai dettagli sensibili degli utenti. Il difetto avrebbe potuto portare a pubblicizzare video privati, invio di messaggi, e caricare video per conto di account vittime.

CVE-2022-28799: Panoramica tecnica

In termini tecnici, la vulnerabilità, ora noto come CVE-2022-28799, consentito di aggirare la verifica del deeplink dell'app. Di conseguenza, gli hacker potrebbero caricare un URL arbitrario nella visualizzazione Web dell'app, consentendo all'URL di accedere ai bridge JavaScript attaccati da WebView.

Secondo la descrizione ufficiale CVE, l'applicazione TikTok prima 23.7.3 per Android consente l'acquisizione dell'account. Un URL creato o un deeplink non convalidato potrebbero costringere com.zhiliaoapp.musically WebView a caricare un sito Web arbitrario. Questa azione potrebbe inoltre consentire a un attore di minacce di sfruttare un'interfaccia JavaScript collegata per un attacco di acquisizione con un clic.

“In precedenza abbiamo studiato i bridge JavaScript per le loro potenziali implicazioni di ampia portata. Sottolineando l'importanza di esercitare cautela quando si fa clic su collegamenti sconosciuti, questa ricerca mostra anche come la collaborazione all'interno della comunità della sicurezza sia necessaria per migliorare le difese per l'intero ecosistema digitale," Microsoft ha aggiunto.

Dopo aver effettuato una valutazione della vulnerabilità di TikTok, i ricercatori hanno stabilito che la vulnerabilità interessava entrambe le versioni di TikTok per Android, con oltre 1.5 miliardi di installazioni combinate tramite il Google Play Store. A seguito della divulgazione, TikTok ha rilasciato rapidamente una correzione per CVE-2022-28799. Gli utenti di TikTok devono assicurarsi di utilizzare l'ultima versione dell'app TikTok.

Milena Dimitrova

Uno scrittore ispirato e un gestore di contenuti che è stato con SensorsTechForum dall'inizio del progetto. Un professionista con 10+ anni di esperienza nella creazione di contenuti accattivanti. Incentrato sulla privacy degli utenti e lo sviluppo di malware, crede fortemente in un mondo in cui la sicurezza informatica gioca un ruolo centrale. Se il buon senso non ha senso, lei sarà lì per prendere appunti. Quelle note possono poi trasformarsi in articoli! Seguire Milena @Milenyim

Altri messaggi

Seguimi:
Cinguettio

Lascio un commento

Il tuo indirizzo email non verrà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza i cookie per migliorare l'esperienza dell'utente. Utilizzando il nostro sito web acconsenti a tutti i cookie in conformità con la ns politica sulla riservatezza.
Sono d'accordo