TikTok安卓版曾有任意代碼漏洞,在最新版本中已被修復

有安全研究人員在TikTok安卓版內發現4個高危漏洞,可以被那些別有用心的第三方安卓應用利用。一旦成功,攻擊者可以完全滲透目標用户的TikTok帳户。這些漏洞在TikTok 17.7.7版中已經被修復。

Oversecured 的研究人員表示,他們在TikTok內發現了任意代碼執行以及盜竊的漏洞。這份報告剛好是在關於Oracle與字節跳動達成協議的報導之後出來的。這些任意代碼執行漏洞一旦被利用起來,攻擊者可以訪問目標用户賬號上的消息以及視頻。除此之外他們也可以擁有用户的TikTok應用權限,意味着攻擊者可以進一步訪問目標用户手機或者平板上的圖片、視頻、下載內容、錄音錄像功能以及用户的通訊簿。


任意代碼執行漏洞

研究人員表示:

“如果用户在他們的安卓設備上安裝了惡意應用的話,那麼這些漏洞就有可能被黑客利用。目前所有的漏洞都已(在最新版本中)被修復,用户應升級至最新版來確保可以得到最好的體驗。”


任意代碼盜竊漏洞

研究人員是在對TikTok進行掃瞄時發現,其加載文件至應用時會產生幾個漏洞。所有任意代碼執行漏洞都是在AndriodManifes.xml文件內的不同安卓組件中發現的。有問題的安卓組件包括DetailActivity、NotificationBroadcastReceiver以及IndependentProcessDownloadService AIDL。它們缺乏某些安全檢查,因此第三方應用或者任何人都可以將惡意文件加載到它們當中。

攻擊者只要成功誘使目標用户下載特定的應用,就可以讓那些應用在TikTok的私人目錄內創建一個庫文件並且自動加載。因此大家應注意,不要下載或安裝任何來歷不明的應用。