Исследователи Check Point обнаружили множество проблем в одном из популярнейших в мире приложений, TikTok. Так, зная номер телефона жертвы, злоумышленники могли манипулировать чужими учетными записями и получать доступ к личным данным. Фактически объединение нескольких уязвимостей позволяло удаленно выполнять вредоносный код и совершать нежелательные действия от имени жертв и без их согласия. По отдельности все обнаруженные уязвимости имели низкий уровень опасности и были связаны со спуфингом ссылок в SMS-сообщениях, открытыми редиректами и XSS. Однако в сочетании эти баги позволяли удаленному атакующему выполнить следующие действия: Для атаки специалисты использовали небезопасную систему отправки SMS-сообщений, которую TikTok предлагает на своем сайте: пользователи могли отправить сообщение на свой номер телефона и получить ссылку для загрузки приложения. Как оказалось, злоумышленник мог отправить SMS-сообщение от лица TikTok на любой номер, поместив в это сообщение специальный U
Исследователи продемонстрировали, как взломать TikTok при помощи SMS Мария Нефёдова
14 января 202014 янв 2020
116
1 мин