Súlyos hibát javított a TikTok

​A TikTok kapcsán egy veszélyes biztonsági hiba látott napvilágot, amelynek kihasználásával olyan profiladatok is elérhetővé váltak, amiket a felhasználók nem osztottak meg nyilvánosan.
 

A Check Point már régebb óta rendszeresen vizsgálja a TikTokhoz kapcsolódó infrastruktúra, valamint a webes és mobilos alkalmazások biztonságát. Először 2019 novemberében akadt egy súlyos hibára az egyre népszerűbbé váló közösségi szolgáltatásban. Akkor az a sérülékenység a TikTok SMS-rendszerét érintette, és a kihasználásával feltöltött videók válhattak jogosulatlanul törölhetővé, vagy éppen teljesen nyilvánossá tehetővé.
 
A napokban orvosolt TikTok hibára is a Check Point kutatói figyeltek fel. Ezúttal egy olyan sebezhetőségről van szó, amely az ismerősök keresését szolgáló (Find Friends) funkció kapcsán merült fel. A biztonsági cég szerint a rendellenesség alapvetően olyan adatokhoz adhat hozzáférést a támadók számára, amelyeket alapesetben csak a profil tulajdonosa láthatna. Így például megkaparintható a telefonszám, a becenév, bizonyos profilbeállítások és a felhasználó egyedi TikTok azonosítója is. Ezekkel az adatokkal pedig különféle visszaélések, csalások követhetők el, és akár célzott adathalász támadásokhoz is vezethetnek.


Forrás: Check Point
 
A szóban forgó biztonsági rést a TikTok fejlesztői már befoltozták, így az már nem jelent veszélyt. A hibajavítást követően a Check Point egy részletes ismertetőt is kiadott, amiben leírta, hogy a sérülékenység több lépésben (eszközazonosítók, munkamenetekhez tartozó tokenek és HTTP-alapú adatforgalom manipulálásával) válhat kihasználhatóvá.
 
A TikTok tavaly több irányba is elindult annak érdekében, hogy a népes felhasználói táborának adatait megfelelően tudja védeni. 2020 áprilisában egy privát (meghívottak számára elérhető) hibavadász programot indított, majd tavaly októberben a HackerOne platformon keresztül is vizsgálhatóvá tette a mobilos és webes alkalmazásait.
 
  1. 5

    A Cisco két súlyos sérülékenységet szüntetett meg az Identity Services Engine-ben.

  2. 3

    A Python öt biztonsági hibajavítással lett gazdagabb.

  3. 3

    A Trend Micro Password Manager kapcsán egy újabb biztonsági rendellenességre derült fény.

  4. 4

    A Brother nyomtatói és multifunkciós készülékei kapcsán 8 biztonsági hibára derült fény.

  5. 4

    A Google ezúttal három biztonsági rést foltozott be a Chrome böngészőn.

  6. 4

    Több mint egy tucat biztonsági javítás érkezett a Firefox webböngészőhöz.

  7. 4

    A Mautic legújabb kiadása öt biztonsági hibát szüntet meg.

  8. 3

    A MongoDB egy biztonsági hiba miatt kapott frissítést.

  9. 3

    A Pure-ftpd fejlesztői egy biztonsági hiba miatt adtak ki frissítést.

  10. 4

    Az IBM 18 biztonsági hibát javított a QRadar SIEM rendszerében.

Partnerhírek
​A csaló telefonhívásokon és a nem létező gázszámlákon túl

Az ESET kiberbiztonsági szakértői most összefoglalják, milyen más módszerekkel lophatják el a személyes adatainkat – és mit tehetünk azért, hogy ez ne történhessen meg.

​Az ESET kutatói vizsgálták a RansomHub csoportot

Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.

hirdetés
Közösség