成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

TikTok 修復 Check Point Research 發現的隱私安全問題

安全
近幾個月來,Check Point Research 團隊在 TikTok 移動應用(抖音國際版)的“朋友查找”功能中發現了一個漏洞。

近幾個月來,Check Point Research 團隊在 TikTok 移動應用(抖音國際版)的“朋友查找”功能中發現了一個漏洞:該漏洞一旦被利用,攻擊者便可以訪問用戶的個人資料信息以及帳戶相關聯的電話號碼, 進而建立相關數據庫,發起惡意活動。


Check Point Research 已向 TikTok 的開發人員和安全團隊通報此漏洞,TikTok 負責任地部署了解決方案,以確保用戶可以繼續安全地使用應用。

背景

2020 年 1 月,Check Point Research 發表了一份有關 TikTok 漏洞的報告。報告稱該漏洞可使攻擊者訪問保存在用戶帳戶中的個人信息,并操縱用戶帳戶信息或未經授權地代表用戶執行操作。TikTok 主動負責任地部署了解決方案。2020 年 4 月,TikTok 啟動一項隱私漏洞獎勵計劃,并于同年 10 月份與 HackerOne 就此建立全球性公共伙伴關系,鼓勵安全研究人員查找并負責任地披露安全漏洞,以便 TikTok 團隊及時消除漏洞風險,讓攻擊者無機可乘。

TikTok 用戶隱私受到威脅

由于Check Point Research 的主要目的是調查 TikTok 的隱私安全性,團隊將注意力放在了與用戶數據有關的所有應用操作上。為了方便參考,Check Point Research 密切關注并比對了 2019 年有關 instagram 的一份報告,該報告證實 instagram 存在可能導致用戶帳戶信息和電話泄露的安全問題。 經調查發現,TikTok具有聯系人同步功能,這意味著用戶可以同步手機中的聯系人,從而在 TikTok 上輕松找到可能認識的人。簡而言之,這可以將用戶的個人資料信息關聯到他們的電話號碼。如果被利用,此漏洞將會影響那些選擇將電話號碼與帳戶關聯(并非強制要求)或使用電話號碼登錄的用戶。

攻擊者可以通過這些電話號碼和個人資料信息獲取用戶在 TikTok 以外的更多信息,比如搜索其他帳戶或可用數據。


Check Point Research采用三步法深入研究了正在調查的操作:

  • 第一步 — 創建設備列表(注冊物理設備)。每次啟動時,TikTok 應用都會執行設備注冊程序,以確保用戶未切換設備。
  • 第二步 — 創建有效期為 60 天的會話令牌列表。在移動設備的短信登錄過程中,TikTok 服務器通過生成令牌和會話 cookie 來驗證數據。研究期間我們發現會話 cookie 和令牌數值在 60 天后過期,這意味著我們可以使用同一 cookie 登錄數周。
  • 第三步 — 繞過 TikTok 的 HTTP 消息簽名。我們提出的主要研究問題是:用戶能否查詢 TikTok 數據庫并因此導致隱私受到侵犯? 答案是肯定的:我們發現攻擊者可以通過繞過 TikTok 的 HTTP 消息簽名來操縱登錄過程,從而自動大規模上載和同步聯系人,最終建立一個用戶信息及其電話號碼數據庫,以待隨時發起攻擊。

結語

報告指出,TikTok 每月用戶增加 1 億,全球下載量已超過 20 億,其規模自 2018 年以來幾近翻到三倍。 據移動數據和分析公司 App Annie 預測,2012 年 TikTok 不僅將加入 Facebook、instagram、Messenger、WhatsApp、YouTube 和微信 10 億月活用戶 (MAU) 的行列,而且還將突破這一大關,達到平均每月 12 億活躍用戶。

這種驚人的受歡迎程序加上有關該應用隱私安全問題的持續報告,是推動Check Point Research 執行這項隱私安全研究的重要因素。 我們很高興能夠與 TikTok 團隊攜手解決這些問題,為用戶享受安全有趣的使用體驗貢獻力量。

 

責任編輯:趙寧寧 來源: 至頂網
相關推薦

2021-01-28 10:30:42

存儲

2020-08-27 15:06:22

Alexa

2014-02-14 15:44:46

2020-08-13 08:41:05

云安全公有云云計算

2021-12-29 15:55:34

安全數據信息安全

2021-04-28 08:34:15

AirTag蘋果精準定位

2013-09-12 09:57:52

2011-10-09 14:53:50

2013-03-07 10:18:55

大數據大數據分析隱私安全

2017-04-27 23:31:29

2013-03-11 17:37:36

大數據

2019-04-18 13:35:47

2021-07-30 16:23:56

數字人民幣安全貨幣

2018-08-03 05:41:13

數據隱私數據安全加密

2022-02-24 09:00:00

AD安全漏洞

2015-05-27 13:19:23

2015-04-08 09:37:53

Check Point收購移動設備安全

2016-04-18 18:50:56

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久一区二区 | 日韩欧美三区 | 欧美一区二区三区大片 | 日韩一区二区在线观看视频 | 午夜电影福利 | 午夜资源 | 亚洲国产精品久久久久秋霞不卡 | 日韩视频―中文字幕 | 成人av一区 | 性色综合 | www.久| 日韩精品极品视频在线观看免费 | 国产精品久久久久久久久久久久午夜片 | 性欧美xxxx | 精品国产一区二区三区久久影院 | 亚洲日本欧美日韩高观看 | 九九精品网 | 国产精品国产三级国产aⅴ中文 | 99久久精品免费看国产四区 | 人人干免费 | 中文字幕免费 | 国产精品国产自产拍高清 | 日韩在线视频免费观看 | 亚洲精品99999 | av中文在线播放 | 欧美日韩综合一区 | 国产午夜精品久久久 | 99这里只有精品视频 | 久久久久久久久久久久一区二区 | 亚洲精品视频一区 | 国产福利91精品一区二区三区 | 久久精品亚洲一区二区三区浴池 | 亚洲在线视频 | 国产伦精品一区二区三区四区视频 | 日韩av在线一区二区三区 | 亚洲高清在线 | 精品国产精品国产偷麻豆 | 国精品一区 | 成人片免费看 | 欧美高清视频 | 中文字幕一区二区三区在线视频 |