啊呱 發達集團副董事長
來源:品味生活   發佈於 2020-01-12 10:24

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

36氪

15k 人追蹤

追蹤

2020年1月11日 下午12:45

3 則留言

這一年,大家在抖音上吃的瓜不少,現在,抖音自己也出瓜了。

據紐約時報報導,抖音海外版Tiktok存在嚴重的安全漏洞,而這些漏洞幾乎可以讓攻擊者對你的賬戶和信息為所欲為。

具體包括:

掌握他人的TikTok賬戶並操縱賬戶裡面的內容

刪除視頻

上傳未經授權公開的草稿視頻

將私人“隱藏”視頻公開

洩露保存在帳戶上的個人信息,例如私人電子郵件地址

在攻擊者的眼裡,你的賬戶可能就是在“裸奔”。

TikTok漏洞事件

TikTok這一漏洞並非由某一人發現的,而是一個名為Check Point的以色列安全公司。

這個公司中有很多研究人員,做著類似於“白帽黑客”的事——找出一些應用的漏洞,向發佈應用的公司提交這些漏洞並將此信息公佈給大眾。

TikTok的這些漏洞便是由該公司的研究人員Alon Boxiner,Eran Vaknin,Alexey Volodin,Dikla Barda,Roman Zaikin等人發現,並在Check Point網站上公佈了漏洞的技術細節。

首先,攻擊者可以偽裝成TikTok官方給用戶發短信,引導其點擊非法連結。

當我們打開TikTok官網時,會有一個輸入框可以輸入手機號碼,以獲得含有TikTok下載連結的短信。

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

更多

而可以使用代理工具(如burpsuite)捕獲這一請求,然後以TikTok官方的名義將一條帶有非法連結的短信發送給用戶。

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

更多

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

更多

上圖是合法地址,下圖是非法地址

其次是研究人員發現,在 Android 手機上使用 TikTok 應用逆向工程時,有一個“深層連結”功能,可以通過瀏覽器連結實現在應用中調用意圖,使攻擊者能夠代表用戶發送請求。

研究人員表示:在TikTok缺乏反“跨站點偽造請求”機制的情況下,我們實現了無需受害者同意就可以代表用戶執行jaxvascxript代碼和操作。

之後就可以通過代表用戶執行操作,實現以下操作:

刪除視頻

創建視頻

將私人視頻發佈出去

示用戶的敏感信息,包括電子郵件地址、支付信息、生日

新版本已更新,尚不知是否影響國內

Check Point產品漏洞研究負責人奧代德·瓦努努(Oded Vanunu)說:“我們發現的漏洞都在TikTok系統的核心部分。”

漏洞的曝光時間是去年的11月,Check Point也將漏洞報告給了TikTok。

據《紐約時報》報導,TikTok安全團隊負責人Luke Deshotels表示,“TikTok致力於保護用戶數據,像許多組織一樣,我們鼓勵負責任的安全研究人員在公開披露之前私下向我們披露零日漏洞(zero day vulnerabilities),Check Point也證實所有報告的問題在TikTok最新版本中進行了修復。我們希望這次成功的解決過程將鼓勵安全研究人員在未來的合作。”

我們可以看到,TikTok在12.13號也進行了一次更新。

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

抖音海外版爆漏洞,隱藏視頻可被公開,個人賬號接近裸奔

更多

儘管更新日誌中,TikTok並未寫明是修復了漏洞,那麼國內版本是否存在相同的情況呢?

這一點我們不得而知,但是Check Point既然說的是影響全球的“15億用戶”,那麼文摘菌猜測國內應該是包含在內的,不過TikTok安全團隊負責人Luke Deshotels也表示,“在所有的用戶記錄中沒有跡象表明發生了入侵或攻擊”。

昨天晚上,就這一事件位元組跳動安全團隊回覆了鈦媒體:“我們注意到國外媒體的報導。相關問題已經在TikTok的上一版本中修復。安全團隊也根據提交的漏洞做了檢測,已在抖音早前版本中修復檢測發現的問題。網絡安全無小事,我們再次感謝網絡安全白帽子團隊,我們也會及時發現並修復相關隱患。”

磕碰不斷的抖音海外市場

抖音海外版TikTok近幾年可以說是成績斐然,但是這次漏洞事件卻可能成為一個導火索。

本來,在TikTok在海外的發展就並非一帆風順。2018年7月3日,因內容存不良影響,TikTok在印度尼西亞被封禁,之後,又在印度被下架一段時間。

並且,美國軍方的幾個部門已經下了禁令,不許在政府配發的智能手機上使用該應用程序,《紐約時報》也表示,這次Check Point發現的漏洞可能會加劇這些擔憂。

儘管抖音這幾年在國際市場有著各種磕磕碰碰,但是發展勢頭依然很猛,外媒感慨,在過去的兩年中,TikTok的爆炸式增長成為中國互聯網應用在世界取得成功的罕見案例。

根據數據公司感應塔(Sensor Tower)的數據,到2019年底,TikTok的下載量超越了Facebook、Instagram、YouTube和Snap等軟件。

2018年1月,Tik Tok在泰國登頂App Store總榜。2018年5月,Tik Tok在越南Google Play和App Store兩個應用商店雙雙拿下總排行榜的第一名。

不僅在泰國和越南,Tik Tok在日本、菲律賓、馬來西亞、柬埔寨等國家都處於市場領先地位,均多次登頂當地App Store或Google Play總榜。

然而在飛速發展的同時,TikTok似乎不太注重安全性。就像另一網絡安全公司Lookout的研究負責人Christoph Hebeisen說:“TikTok可能更著重於快速增長併為用戶構建新功能,而不是鞏固安全性,像這樣的公司有安全漏洞是在我預料之中的。”

除了漏洞,Tiktok還面臨隱私數據保護問題。2019年2月,美國聯邦貿易委員會(Federal Trad

e Commission)對TikTok提出投訴,稱其非法收集未成年人的個人信息。投訴稱,Musical.ly(被位元組跳動收購)違反了《兒童在線隱私保護法》(Children’s Online Privacy Protection Act,COPPA),該法要求網站和在線公司在收集個人信息之前,要求13歲以下的兒童徵得父母的同意。

TikTok同意支付570萬美元達成和解,並表示將遵守COPPA。英國信息專員辦公室也在對TikTok進行調查,以確定它是否違反了為未成年人及其數據提供特殊保護的歐洲隱私法。

封面圖來自pexels

本文經授權發布,不代表36氪立場。

如若轉載請註明出處。來源出處:36氪

評論 請先 登錄註冊