Bug do TikTok para Android permite o sequestro de conta com um clique

0 0
Read Time:3 Minute, 36 Second

Uma falha de alta gravidade na versão Android do aplicativo TikTok – que foi instalada mais de 1,5 bilhão de vezes até agora pela Google Play Store – pode permitir que os agentes de ameaças invadam a conta de um usuário com um único clique.

A Microsoft descobriu a vulnerabilidade de alta gravidade no manuseio de um dos deeplinks do TikTok para Android, um tipo específico de hiperlink no Android que se vincula a um componente específico em um aplicativo. Para explorá-lo, os cibercriminosos podem criar um link malicioso que, se clicado, permitiria acesso total à conta.

Rastreada como CVE-2022-28799 , a falha pode permitir que invasores modifiquem os perfis do TikTok dos usuários e acessem informações confidenciais, “como divulgar vídeos privados, enviar mensagens e fazer upload de vídeos em nome dos usuários”, de acordo com um blog de segurança da Microsoft. post publicado quarta-feira.

Ao todo, uma exploração expõe 70 métodos para um invasor modificar os perfis do TikTok dos usuários e acessar informações confidenciais sem o conhecimento dos usuários, disse ele.

Sob o capô: explorando JavaScript

Embora o próprio CVE-2022-28799 seja encontrado em um deeplink na versão Android do TikTok, a exploração da falha depende da implementação de interfaces JavaScript do aplicativo, fornecidas pelo componente WebView do aplicativo, disse a Microsoft.

O WebView permite que os aplicativos carreguem e exibam páginas da Web e, usando a chamada de API “addJavascriptInterface”, também podem fornecer funcionalidade de ponte que permite que o código JavaScript na página da Web invoque métodos Java específicos de uma classe específica no aplicativo.

O problema com o WebView é que, se alguém, como um agente de ameaças, carregar conteúdo da Web não confiável no WebView com objetos de nível de aplicativo acessíveis por código JavaScript, o aplicativo ficará vulnerável à injeção de interface JavaScript. Isso pode levar a vazamento de dados, corrupção de dados ou, em alguns casos, execução arbitrária de código, disse a Microsoft.

“O TikTok para Android usa interfaces JavaScript extensivamente, aprimorando os recursos do WebView usados ​​no aplicativo”, de acordo com o post.

Pesquisadores da Microsoft descobriram o que chamam de “uma classe de interesse” que faz uso do WebView na versão Android do TikTok que “registra uma ponte JavaScript que tem acesso a todo tipo de funcionalidade implementada pelas classes de uma ponte”, que pode ser explorada devido a a vulnerabilidade do deeplink, eles disseram.

“Os invasores podem usar a vulnerabilidade para redirecionar URLs para vários componentes do aplicativo por meio de um parâmetro de consulta para acionar o link direto e chamar atividades não exportadas, expandindo a superfície de ataque do aplicativo”, de acordo com o post.

Ataque TikTok à prova de conceito

Em uma exploração de prova de conceito (PoC), os pesquisadores da Microsoft conseguiram forçar o aplicativo a carregar uma URL arbitrária (https://www.tiktok[.]com, neste caso) para o WebView do aplicativo, disseram eles.

“Ao criar essa URL com parâmetros de consulta adicionais, foi possível injetar uma instância da ponte JavaScript que fornece acesso total à funcionalidade implementada pelo pacote de ponte afetado”, de acordo com o post.

Ele acrescentou: “Em suma, ao controlar qualquer um dos métodos capazes de realizar solicitações HTTP autenticadas, um agente malicioso pode ter comprometido uma conta de usuário do TikTok”.

Corrija o aplicativo TikTok agora

A Microsoft notificou o TikTok sobre a falha, de acordo com suas práticas de divulgação responsável. O TikTok respondeu rapidamente emitindo uma correção para as duas versões do aplicativo Android que oferece – uma para o Leste Asiático e o Sudeste Asiático e a outra para todos os países restantes – que foram afetados. Os usuários devem atualizar seus aplicativos para a versão mais recente para se protegerem.

A resposta rápida é notável, dadas as inúmeras questões de privacidade e segurançaque atormentaram o TikTok no passado. No entanto, vem limpando sua atuação nos últimos anos, começando com a introdução de um programa de recompensas por bugs por meio do HackerOne em 2020.

Em fevereiro, o diretor de segurança global da empresa, Roland Cloutier , disse ao Dark Reading que o TikTok se comprometeu a construir uma cultura de segurança e transparência daqui para frente, devido ao acesso a dados e conteúdos confidenciais para bilhões de organizações e indivíduos.

FONTE: DARK READING

POSTS RELACIONADOS