
Check Point Software scopre una grave vulnerabilitā in TikTok
26 Gennaio 2021 | Roberto Bracco
CRONACHE CERCA Check Point Software ha identificato una nuova vulnerabilitā nell'app TikTok, dopo che ne aveva giā scoperta un'altra a cavallo tra 2019 e 2020. La nuova falla, trovata nella funzione 'Trova Amici' di TikTok, consentirebbe di bypassare le protezioni sulla privacy create per difendere gli utenti dell'applicazione.

Se lasciata senza patch, la vulnerabilitā permetterebbe a un hacker di accedere ai dettagli del profilo di un utente e anche al numero di telefono associato al suo account, dando la possibilitā di costruire un database da utilizzare per attivitā illecite.
I dettagli del profilo accessibili tramite questa falla includono: il numero di telefono, il nickname, le immagini del profilo e dell'avatar, gli ID utente unici e alcune impostazioni del profilo, come ad esempio quella che consente a un utente di essere un follower pubblico o anonimo.
Come l'hacker poteva sfruttare la vulnerabilitā:
FACEBOOKSEGUICI SU
TELEGRAM

Se lasciata senza patch, la vulnerabilitā permetterebbe a un hacker di accedere ai dettagli del profilo di un utente e anche al numero di telefono associato al suo account, dando la possibilitā di costruire un database da utilizzare per attivitā illecite.
CPR ha comunicato le sue scoperte a ByteDance, il produttore di TikTok. Successivamente, č stato diffuso un aggiornamento per garantire la sicurezza degli utenti di TikTok.
I dettagli del profilo accessibili tramite questa falla includono: il numero di telefono, il nickname, le immagini del profilo e dell'avatar, gli ID utente unici e alcune impostazioni del profilo, come ad esempio quella che consente a un utente di essere un follower pubblico o anonimo.
Come l'hacker poteva sfruttare la vulnerabilitā:
- L'aggessore ha creato un elenco di dispositivi con i loro ID, utilizzati poi per la query dei server di TikTok.
- Dopodichč ha creato una lista di token di sessione (ognuno valido per 60 giorni) che saranno utilizzati per interrogare i server di TikTok.
- Ha bypassato il meccanismo HTTP della firma digitale di TikTok utilizzando il proprio servizio di firma, eseguito in background.
- Infine, ha legato il tutto modificando le richieste HTTP, firmandole di nuovo e utilizzando vari token e ID per bypassare i sistemi di difesa di TikTok.
'Questa vulnerabilitā avrebbe potuto permettere ad un aggressore di costruire un database dettagliato degli utenti che, con quel grado di informazioni sensibili, avrebbe permesso all'aggressore di eseguire una serie di attivitā criminali come lo spear phishing. Il nostro consiglio agli utenti di TikTok, e non solo, č quello di condividere i propri dati personali solo quando strettamente necessario e soprattutto di aggiornare sempre il sistema operativo e le applicazioni alle ultime versioni', ha dichiarato Oded Vanunu, responsabile products vulnerabilities research di Check Point
FACEBOOKSEGUICI SU
TELEGRAM
ULTIME NOTIZIE
Xiaomi Mix Flip - in arrivo a fine mese, in anteprima nuove immagini
Realme GT6 - una dotazione differente per la versione per il mercato della Cina
Redmi 13 5G - nuovo smartphone con Snapdragon 4 Gen 2 e fotocamera da 108MP
Oppo lancia i nuovi Reno 12 F 5G e Reno 12 FS 5G in Italia
OnePlus svela nuovi dettagli sulle novità in arrivo il 16 luglio
Vodafone - insieme a Meta per ottimizzare l'efficienza della rete
Nothing CMF Phone 1 - lo smartphone 5G economico con retro personalizzabile
OnePlus svela la gamma di prodotti per il Summer Launch Event del 16 luglio
Realme C61 - ufficiale il nuovo entry-level con resistenza a polvere e acqua IP54
Vivo Y28s 5G - ufficiale il nuovo smartphone di fascia media
Realme 12 4G - chip Snapdragon 685 e schermo OLED per la nuova variante senza 5G
Apple estende il software di diagnostica Self Service Repair in Europa