• : info@idnsa.id
IDNSA
  • Beranda
  • Agenda
  • Literasi Digital
    Test Mandiri IDNSA secure school program
  • Webinar
  • Galeri
  • Tentang Kami
Masuk / Daftar
  1. Home
  2. Article
  3. Kelemahan aplikasi TikTok memungkinkan penyerang membajak akun pengguna dengan nomor ponsel dari korban.
Like

  • 0
Bookmark

Share

  • 6508

Kelemahan aplikasi TikTok memungkinkan penyerang membajak akun pengguna dengan nomor ponsel dari korban.

scofield
5 years ago

idNSA.id - Pakar keamanan dari CheckPoint telah menemukan kerentanan kritis dalam aplikasi TikTok populer yang dapat dieksploitasi oleh penyerang jarak jauh untuk membajak akun pengguna hanya dengan mengetahui nomor ponsel korban.

Aplikasi yang dikembangkan oleh perusahaan Cina, ByteDance, memiliki lebih dari 1,3 miliar pemasangan di seluruh dunia

Kerentanan yang dilaporkan mencakup masalah keparahan rendah seperti spoofing tautan SMS, pengalihan terbuka, dan skrip lintas situs (XSS) yang bila digabungkan dapat memungkinkan penyerang jarak jauh untuk melakukan serangan berdampak tinggi, termasuk:

hapus video apa pun dari profil TikTok korban,

mengunggah video yang tidak sah ke profil TikTok korban,

buat video "private" pribadi menjadi publik,

mengungkapkan informasi pribadi yang disimpan di akun, seperti alamat pribadi dan email.

Serangan memanfaatkan sistem SMS tidak aman yang ditawarkan TikTok di situs webnya untuk memungkinkan pengguna mengirim pesan ke nomor telepon mereka dengan tautan untuk mengunduh aplikasi berbagi video.

Dalam sebuah laporan yang dibagikan secara pribadi dengan The Hacker News, Menurut para peneliti, penyerang dapat mengirim pesan SMS ke nomor telepon apa pun atas nama TikTok dengan URL unduhan yang dimodifikasi ke halaman berbahaya yang dirancang untuk mengeksekusi kode pada perangkat yang ditargetkan dengan aplikasi TikTok yang sudah diinstal.

memberi Anda peretasan akun

Ketika dikombinasikan dengan masalah open redirection and cross-site scripting, serangan itu dapat memungkinkan peretas untuk mengeksekusi kode JavaScript atas nama korban segera setelah mereka mengklik tautan yang dikirim oleh server TikTok melalui SMS, seperti yang ditunjukkan dalam demonstrasi video oleh Check Point.


Teknik ini umumnya dikenal sebagai cross-site request forgery attack, di mana penyerang menipu pengguna yang diautentikasi untuk melakukan tindakan yang tidak diinginkan.

Check Point secara bertanggung jawab melaporkan kerentanan ini kepada ByteDance, pengembang TikTok, pada akhir November 2019, yang kemudian merilis versi aplikasi seluler yang ditambal dalam waktu satu bulan untuk melindungi penggunanya dari peretas.

Jika Anda tidak menjalankan versi terbaru TikTok yang tersedia di toko aplikasi resmi untuk Android dan iOS, Anda disarankan untuk memperbaruinya sesegera mungkin.

Images: Tiktok & Thehackernews


Label : Cyber Security News Cyber Attacks vulnerability

Artikel Terkait :

Threat Actor scrape 600 juta profil LinkedIn dan m...
Pakar merilis kode eksploitasi PoC untuk bug Micro...
10 Negara Kontributor Serangan Siber Indonesia Ter...
'Zoom adalah malware' mengapa para ahli khawatir t...
IdNSA

IdNSA - Indonesia Network Security Association

Bandung Techno Park Kawasan Pendidikan Telkom
Jl. Telekomunikasi, Sukapura, Kec. Dayeuhkolot, Bandung, Jawa Barat 40257, Indonesia

Phone : (022) 88884200 Ext 203

  • : info@idnsa.id

Privacy Policy - Term and Condition

- IdNSA