Уязвимость в TikTok позволяет подменять видео на чужих страницах
Уязвимость в TikTok позволяет подменять видео на чужих страницах

Уязвимость в TikTok позволяет подменять видео на чужих страницах

Разработчики ПО Томми Майск (Tommy Mysk) и Талал Хадж Бакри (Talal Haj Bakry) обнаружили в сервисе Tik.

Tok уязвимость, позволяющую подменять любые видео на чужих страницах.

Как пояснили разработчики, для более быстрого обмена данными Tik.

Tok использует сети доставки контента (Content Delivery Networks, CDN), которые в свою очередь используют HTTP для большей производительности.

Выбор в пользу HTTP вместо более безопасного HTTPS ставит пользователей под угрозу.“Любой маршрутизатор между приложением Tik.

Операторы открытых сетей Wi-Fi, интернет-провайдеры и разведывательные службы могут без труда собирать эти данные”, - сообщили разработчики.

Поскольку Tik.

Tok передает фотографии пользователей и видео через HTTP, пользователи сервиса рискуют стать жертвами атаки “человек посередине”.

Злоумышленники могут модифицировать контент в процессе его передачи и подменять видео, опубликованные пользователем, роликами на свое усмотрение.

С целью продемонстрировать эксплуатацию уязвимости Майск и Бакри загрузили фейковое видео на тему коронавируса и внедрили его в учетную запись Tik.

Tok, принадлежащую Всемирной организации здравоохранения (ВОЗ).

Таким же способом разработчикам удалось загрузить поддельные ролики и на другие проверенные страницы, в том числе на страницы “Красного креста” и самого Tik.

Для осуществления атаки Майск и Бакри настроили сервер, выдававший себя за сервер CDN, и обманным путем заставили приложение Tik.

Tok подключиться к нему.

Как пояснили разработчики, этого можно добиться, если получить непосредственный доступ к маршрутизатору пользователя.

То есть, для того чтобы пользователь увидел подложные ролики, он должен быть подключен к своему домашнему маршрутизатору.

Хотя подмена видео происходит не на сервере Tik.

Tok, это не делает ее менее опасной, считают исследователи.“Если популярный DNS-сервер был взломан с целью внедрения поддельной записи DNS […], вводящая в заблуждение информация, фейковые новости или оскорбительные видеоролики будут просматриваться в большом масштабе.

Это вполне реально», - уверены разработчики.

Источник материала
loader
loader