ТЕХНОЛОГИИ

В TikTok нашли уязвимость, которая позволяет публиковать видео в чужих аккаунтах

Дмитро Кошельник 14 апреля 2020, 13:48

Исследователи обнаружили уязвимость в TikTok. Она позволяет хакерам публиковать видео от имени чужих аккаунтов, пишет Mashable.

Что случилось

Разработчики Томми Майск и Талал Хардж Барки обнаружили уязвимость в TikTok, которая позволяет публиковать видео в чужих аккаунтах.
Соцсеть использует сети доставки контента (CDN) для более эффективной передачи данных по всему миру. Для повышения производительности CDN передают данные по незашифрованному протоколу HTTP вместо более безопасного HTTPS. Это ставит под угрозу конфиденциальность пользователей.
«Любой маршрутизатор между приложением TikTok и CDN может легко составить список всех видео, которые загрузил и посмотрел пользователь, раскрыв его историю просмотра. Операторы публичных сетей Wi-Fi, интернет-провайдеры и спецслужбы могут собирать эти данные без особых усилий», — объясняют исследователи.
Разработчики обнаружили, что TikTok уязвим к атакам посредника. По сути, хакеры могут изменить передачу контента и заменить пользовательские видео на собственные. С помощью этой уязвимости разработчики загрузили фейковое видео о коронавирусе в официальный аккаунт ВОЗ и в целом ряде популярных профилей.

Чтобы все это провернуть, Майск и Барки обманули приложение TikTok. Они заставили его подключиться к фейковому серверу, который имитировал серверы CDN TikTok. Это можно сделать получив прямой доступ к маршрутизатору, к которому подключен пользователь. Разработчики ничего не меняли на серверах TikTok. Фейковые ролики увидят только те, кто подключился к их домашней сети.
Это не значит, что подобный подход нельзя использовать для нанесения значительного ущерба. Если хакеры смогут взломать популярный DNS-сервер, то смогут выложить фейковую информацию, новости или оскорбительные видео в широких масштабах.

Читайте также

Что (не)так с Black Friday. Откуда пошла традиция и почему не стоит бояться больших скидок

Открыть бизнес за границей. Как получить средства на новое дело в ЕС

Как купить USDT через обменник. Подробная инструкция

TemplateMonster — 20 лет. История компании от маленькой вебстудии до маркетплейса из 175 000 продуктов

Международная IT-компания Astound Commerce набирает людей в команду. Кого именно ищут и почему вы захотите там работать

Сохранение позиций на рынке, йога онлайн, покупка Starlink. Как Govitall работает во время войны

Еще один «Дон Кихот». Как беларус создал приложение для высмеивания путинской пропаганды и почему это вызывает дежавю

Новые услуги и поддержка Украины. Как в FAVBET адаптировали работу и продукт военные реалии

30 докладов об IT и сбор средств на ВСУ. Что будет на международной IТ-конференции NIX MultiConf

Калиновый венок и символы войны. Morphy.vision создала AR-фильтр в рамках open call от Banda и Brave.ua