Tiktok är en av världens snabbast växande appar och är den tredje mest nedladdade appen efter Whatsapp och Messenger. Nyligen förbjöd det amerikanska försvaret sina anställda från att använda den på grund av säkerhetsriskerna. Nu kan Check Point avslöja att det finns sårbarheter i Tiktoks infrastruktur.
För att ladda ned Tiktok får användaren en nedladdningslänk via sms genom att ange sitt telefonnummer på Tiktok.com. Check Point har upptäckt att en hackare kan manipulera och skicka textmeddelanden till vilket telefonnummer som helst med Tiktok som avsändare.
Genom att utge sig för att vara Tiktok kan hackare sprida skadlig kod och på så sätt radera videos, ladda upp obehörigt material och ändra sekretessinställningar. Dessutom upptäckte forskarna att hackare kan tvinga en Tiktok-användare till en webbserver som kontrolleras av hackaren, vilket gör det möjligt för angriparen att skicka oönskade förfrågningar från användarens konto.
Med samma teknik kan hackarna också omdirigera användare till en skadlig webbplats som utger sig för att vara Tiktok.com. Omdirigeringen ger möjligheten att genomföra Cross-Site Request Forgery (CSRF), Cross-Site Scripting (XSS) och att läcka känsliga data utan användarens samtycke.
Check Point Research informerade Tiktoks utvecklare, Bytedance, om sårbarheterna i slutet av november 2019. En lösning implementerades inom en månad för att säkerställa appen.
Källa: Check Point