TikTok曝高危漏洞允许一键式帐户劫持,回应称已修复

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

据The Verge 8月31日消息, TikTok安卓版存在一个高危漏洞,攻击者可能借此实现一键式账户劫持,影响数亿用户

微软365防御研究小组在一篇博文中披露了该漏洞的细节, 影响范围为23.7.3之前的安卓版本 。在微软向TikTok报告后,
该漏洞已打上补丁

博文披露,一旦TikTok用户点击一个特制链接,攻击者就可以在用户不知情的情况下劫持账户,访问和修改用户的个人资料、敏感信息、发送消息、上传视频。

该漏洞影响了安卓应用的deeplink(深度链接)功能。这种深度链接会指令操作系统如何处理链接,例如用户点击嵌入在网页中的 "关注此账户
"按钮后,会跳转到推特关注某用户。

这种链接处理还包括一个验证过程,但研究人员发现了一种方法,可以绕过这个验证过程,在应用程序中执行一些潜在的攻击功能。在一次概念验证攻击中,研究人员制作了一个恶意链接,点击后将TikTok账户的简介改为
“SECURITY BREACH”。

TikTok在CVE-2022-28799的Mitre数据库条目中表示,精心制作的URL(未经验证的deeplink)可以在新窗口加载任意网站。这可能允许攻击者利用附加的JavaScript接口进行一键接管。

该漏洞潜在影响巨大, 安卓版TikTok在谷歌应用商店的总下载量超过了15亿次 。好消息是,TikTok发言人莫琳·沙纳汉回应,
目前并无证据表明该漏洞被恶意利用 。微软证实,TikTok快速反应并修复了该漏洞。

此前,据PCMAG报道,一位安全研究人员发现,TikTok
iOS版本的应用内,打开任何外部链接都会触发监控,记录所有键盘输入和屏幕点击行为。但TikTok发言人否认了这一说法,称“TikTok不会通过JavaScript代码收集屏幕点击或文本输入内容,这些代码仅用于调试、故障排除和性能监控。”

##最后
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

同时每个成长路线对应的板块都有配套的视频提供:


当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料&工具,并且已经帮大家分好类了。

因篇幅有限,仅展示部分资料,有需要的小伙伴,可以【扫下方二维码】免费领取:

宝塔面板如何绑定域名与ssl证书达到安全登录 1.给宝塔面板绑定一个A记录的域名,去你的域名dns去解析绑定一个例如:bt.xxx.com。这时浏览器输入: bt.xxx.com:面板端口/安全入口, 可以看到宝塔面板登入入口了。4.把这个域名bt.xxx.com的ssl证书复制到:面板设置——面板ssl配置里头。5.最后把:绑定的域名填上并保存,日后就不能按IP地址登录了。3.给这个站点申请Let's Encrypt的ssl证书。2. 给宝塔添加一个数据库为空的站点。 阅读详情

相关推荐

sso登陆劫持漏洞(单点登录劫持,低危)

如果使用以下token,再次访问http://abc.com.test/Account/Login,可以发现已经登陆。这里可以理解为,门卫不知道你是谁,然后让你去某某处盖章,你去盖章完成后回到门卫处,门外验证红章没问题就让你通过。sso设计目的是简化登陆方式,可能有很多系统,但是多个系统都是一个机构的,每个系统每次都要分别登陆就很复杂。提交后,网页提示无法连接abc.com.test,并且抓取到了一段数据包,包含了登陆成功的token。sso单点登陆,用户一次登陆,所有系统都可访问。...

墨痕诉清风的博客 4439

聊聊这次的支付宝漏洞,以及安全研究员与厂商的爱恨情仇

昨天晚上,刷到一个支付宝漏洞的帖子,作者的攻击方式公布的很详细,而且“贴心”的准备了演示页面,可以一键测试,简单一点说,这个攻击不是说能够直接把你的钱取走,而是当你点击一个链接,攻击者就能得到一些你的一些支付宝信息,我们用安卓手机测试了一下,比较重要的信息有这些(附图片):1.手机型号(手机指纹)没错只有这一个,哈哈,gps也是比较重要的信息,但应该是被修复了,没有显示,而且现在的安卓手机一般都是默认不给GPS权限,基本上他也想获取也很难获取到了。

我的是pachong7,感恩遇见! 676

无胁科技-TVD每日漏洞情报-2022-9-2

参考链接:https://tvd.wuthreat.com/#/listDetail?参考链接:https://tvd.wuthreat.com/#/listDetail?参考链接:https://tvd.wuthreat.com/#/listDetail?参考链接:https://tvd.wuthreat.com/#/listDetail?参考链接:https://tvd.wuthreat.com/#/listDetail?漏洞编号:CVE-2022-36616;漏洞编号:CVE-2022-38116;

wuthreat无胁科技的博客 562

OAuth2.0劫持账号漏洞挖掘案例

SSO和OAuth2.0大家都不陌生了,SSO简单说是一种概念,将登录认证和业务系统分离,而OAuth则是常用的授权框架,像微信、qq第三方登录,很多文章也都写了,这里就不叙述了,下面的案例则是用OAuth2.0来实现SSO单点登录的场景。

喜欢Python编程的程序员柚柚呀 1377

我找到一个价值5.5万美元的 Facebook OAuth账户劫持漏洞

聚焦源代码安全,网罗国内外最新资讯!编译:奇安信代码卫士团队研究员 Amol Baikar从 Facebook OAuth 中发现了一个漏洞并获得5.5...

smellycat000的专栏 3817

原来我一直被骗了!Burp suite诱导劫持攻击【附工具】

一、点击劫持点击劫持是一种基于界面的攻击,用户通过点击诱饵网站中的一些其他内容被诱骗点击隐藏网站上的可操作内容。举例来说,一个网络用户可能会访问一个诱饵网站(可能是通过电子邮件提供的链接),并点击一个按钮以赢取奖品。然而,他们可能会在不知情的情况下点击了另一个隐藏按钮,导致了另一个网站上的帐户被用来支付款项。这就是点击劫持攻击的一个例子。

jijisaq的博客 1979

数十个大流量网站易受“账户预劫持漏洞影响

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士受微软安全响应中心支持的一项新研究工作发现,恶意人员可越权获得在线账户的所有权限,甚至在受害者注册服务之前即可获得。这种攻击被为“账户预劫持”攻击。在这种攻击中,攻击者在受害者登记在线服务之前就将账户接管 exploit 设置为运行状态。受害者注册后,攻击者利用该服务认证机制中的安全漏洞,访问或接管新建账户的所有权限。...

smellycat000的专栏 249

从ctf入门漏洞挖掘

基本功是计算机基础三大金刚的学习:体系结构–cpu的设计与实现 机器指令与汇编语言 指令的解码,执行 内存管理 CMU 18-477 introduction to Computer Architecture https://www.ece.cmu.edu/~ece447/s15/doku.php https://www.ece.cmu.edu/~ece447/s13/doku.php?

Tesi1a的充电桩 5263

深度链接 Deep Link 开发遇到的坑

列表内容最近完成项目里一些功能所以空闲时间比较多,但是最近老大让我们在项目里加入深度链接功能,一开始听到深度链接这个词我有点懵X,什么鬼没听说过啊!硬着头皮去网上查资料啊!结果发现已经有专门公司已经集成了Deep Link SDK。但是在网上也有不用SDk可以实现的方法。当然我们是选择不花钱的方式去完成了。不废话直接进入主题。 我们应用中深度链接是通过应用宝的微链接实现的,实现这一功能还需要与公司的

helin_wang的博客 5389

android 深度链接_Android被黑了吗? 默认情况下,任何URL都可以深度链接到您的应用程序!

android 深度链接 探索Android World (Exploring Android World) I was debugging a deep link issue into the App, there I discovered a lot of Apps have some issue on deeplink as stated in the article below. 我正在调...

weixin_26739079的博客 772

Deeplink最全解析

在智能手机上,用户平均超过86%的时间都是花在各个 App 中的,而各个 App 之间又是独立运作的,只能用 web 进行连接,或者通过浏览器的 WebView 进行受限的内容跳转,实际上缺少原生的 App 体验。这是由于移动端操作系统、各个应用的底层技术、调用方式、代码等层面各不相同造成的割裂性,我们今天要讲的 Deeplink(深度链接)正是解决 App 间自由跳转的技术。 Deeplink 又叫深度链接,是一项减少运营难度的技术,它在手机上的应用场景十分广泛,你可能没听过,但你一定见过它的相关应用场

lizhong 1万+

多路并发估算完整流程:校园安全项目从0到1怎么做

本文系统梳理校园安全项目中多路视频AI分析的算力选型难题,提出“需求确认→视频源盘点→算法清单→算力推演→硬件匹配”五步法。针对64路1080P视频流场景,重点分析解码(VDEC)与推理(Inference)双瓶颈,强调抽帧策略、编码格式、硬件生态等关键变量。给出边缘盒子(4~16路)、GPU服务器(32~128+路)、国产NPU(信创合规/高性价比)三类硬件适用边界,并通过配置验证与压测检查确保告警延迟≤1秒、显存占用率<80%。附算力估算工具与部署指南,助力项目高效落地。

weixin_63598920的博客 66

AI时代重新定义“信任”,瑞数信息发布全新AI安全产品体系

对于企业内部不断增加的自研Agent、授权Agent甚至“影子Agent”,AITM智能体生命周期管理系统覆盖智能体从登记审验、评估准入、运行校验、权限治理到过程审计的全过程,在Skill上线前进行静态规则扫描、行为检测、LLM语义判断和沙箱动态执行进行准入控制,在Agent运行过程中持续开展身份、工具权限和行为校验,并通过审计追溯与即时吊销等机制,实现智能体全生命周期安全管理。与传统Bot相比,Agent不仅具备自动化能力,还具备一定的理解、决策和执行能力,因此同时具有“攻”与“防”的双重属性。

科技云报道 148

量子加密视频会议系统解决方案:构建可管、可控、可审计的高安全音视频通信

量子加密视频会议系统,是将量子密钥分发(Quantum Key Distribution,QKD)或相关量子安全密钥能力,与经典视频会议平台结合的安全通信系统。QKD利用量子特性在通信双方或网络节点之间生成并分发共享密钥;视频会议系统再使用这些密钥,配合经过确认的对密码算法,对音频、视频、信令、共享内容或录制数据进行加密。从工程应用看,“量子”通常参与的是密钥层,而会议音视频仍通过现有IP网络、专网或承载网络传输。

hz56789的博客 388

数字隔离器,如何提升伺服系统的电气安全

伺服驱动器采用数字隔离器实现电气隔离,保障信号传输与系统安全,提升抗干扰能力。

HOPERF01的博客 149

WiFi 安全渗透 零基础学习 方法详细过程

在开始之前,必须强调最重要的前置声明:所有的渗透测试与攻击手段,必须在获得网络所有者明确授权的前提下进行(例如测试自家的路由器或在隔离的实验环境中)。无线网卡:这是最关键的硬件。如果等待时间过长,可以新开一个终端窗口,使用 aireplay-ng -0 10 -a [路由器MAC] -c [已连接设备MAC] wlan0mon 发送解除认证包,强迫设备断线重连,从而加速握手包的捕获。注:对于新手,也可以使用 Wifite 这样的自动化脚本工具,它会将上述繁琐的命令流程自动化,实现“一键式”扫描与攻击测试。

2601_95717465的博客 320

智能时代,AI安全治理重塑产业风口:一份政策解读

2026年国家网络安全宣传周发布会释放关键信号:AI正重塑安全格局,既成风险源亦为防护工具。中央网信办系统推进“理念—制度—框架—标准—数据—应用”治理链条,推动AI安全合规化。新风口聚焦AI安全与合规服务、高质量中文语料、内容标识溯源、AI赋能网络安全及边缘智能安全;而“套壳AI”、AI换脸灰色产业链、低质内容农场、无合规能力的中小应用及纯效率替代型模式正被清理。核心逻辑在于监管将外部成本内部化,合规能力成为核心竞争力,产业迈向“合规生长”与“以人为本”的高质量发展新阶段。

IT民工老男的专栏 352

mediamtx v1.21.0 发布:Media-over-QUIC、RTSP、HLS、WebRTC 与安全能力全面升级

其中,最值得关注的核心变化包括:Media-over-QUIC 支持流转发、API 新增静态源详情查询接口、转发目标与静态源新增类型专属属性、RTSP 支持 SDES SRTP 密钥交换、RTSP 拉流支持 MPEG-TS 解复用、WebRTC 注册入站视频 RTX、默认收紧 API 和指标跨域访问策略,以及针对 H.264、H.265、AV1、MPEG-4 Audio、KLV 等媒体处理链路的大量稳定性修复。对于需要在不同节点、不同协议链路之间处理媒体流的部署环境,这项能力是本次大版本的重要增强。

福大大架构师每日一题 568

企业文档防泄密五层防护实战:基于迪康端点安全一体化管理系统的设计与落地

文档加密系统上线后业务抱怨不断,多半不是产品问题,而是策略分层没做对。本文以迪康端点安全一体化管理系统(XTCM)为落地平台,按文件生命周期把防泄密拆成五层——加密内核、边界纳管、分域隔离、出口管控、兜底恢复,逐层说明配置逻辑、灰度顺序和验证方法,并记录了真实落地中踩过的坑。

DKcoolmu的博客 812
上一篇: SSTI漏洞基础解析
下一篇: VAmPI:一个包含了OWASP Top10漏洞的REST API安全学习平台
AIGC小王
博客等级 码龄4年 4394粉丝 570原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值