image

Beveiligingslek in TikTok maakte remote code execution mogelijk

donderdag 18 maart 2021, 11:46 door Redactie, 2 reacties

Door het combineren van meerdere kwetsbaarheden in de Androidversie van video-app TikTok was het mogelijk voor een aanvaller om willekeurige code op het toestel uit te voeren als gebruikers een link openden. TikTok heeft de verschillende beveiligingslekken inmiddels verholpen.

De in totaal vier verschillende bugs werden gevonden door beveiligingsonderzoeker Sayed Abdelhafiz, die nu een uitgebreide analyse heeft gepubliceerd. TikTok had te maken met twee cross-site scripting (XSS)-kwetsbaarheden waardoor het mogelijk was om JavaScript binnen de app uit te voeren. Een derde bug, die via de XSS-kwetsbaarheden kon worden aangeroepen, maakte het mogelijk om willekeurige onderdelen binnen de code van TikTok uit te voeren.

Het ging onder andere om een 'activity' waarmee een aanvaller een zip-bestand had kunnen downloaden waarmee verschillende 'native-libraries' door een kwaadaardige library konden worden overschreven. Zo had een aanvaller zijn code op het toestel kunnen uitvoeren. Abdelhafiz waarschuwde TikTok, waarna de kwetsbare XSS-code werd verwijderd, alsmede de activity die het downloaden van malafide code mogelijk maakte.

Reacties (2)
18-03-2021, 11:58 door Anoniem
Notice: It’s Universal XSS because that javascript code is fired if the link contains something like: m.tiktok.com/falcon/.

Dus het filter bestaat uit een controle die kijkt of de domeinnaam ergens in de URL staat, maar niet noodzakelijkerwijs het domein is.
18-03-2021, 17:42 door Anoniem
Welja, da's toch die beterschap die de prachtige investeerder die in deze stap was ingestapt en de directeur van Tik Tok hadden toegezegd?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.