选主机测评网
主机测评优惠网

TikTok视频CDN默认未启用HTTPS连接,或存在怎样的安全隐患

热门短视频应用 TikTok 近日被发现存在一个较大的安全隐患,由于部分资源内容未启用安全的 加密连接,导致其容易被黑客攻击而篡改。

TikTok视频CDN默认未启用HTTPS连接,或存在怎样的安全隐患

开发者 Talal Haj Baktry 和 Tommy Mysk 以近期流行的新冠病毒资讯类视频为例,对 TikTok 默认通过 }

【视频截图,来自:myskapps / YouTube】

三月份的时候,专注于研究热门 App 中漏洞的两人,发现了一个能够用于窥探 iOS 用户剪贴板中内容的 bug 。

现在,Baktry 和 Mysk 又揭示了月用户 8 亿的热门短视频应用 TikTok 中的一个安全隐患 —— 即便是最新的版本,其仍在通过未加密的 上的资源。

这意味着 Android / iOS 客户端的 TikTok 用户的观看历史记录易受拦截,甚至为更隐蔽的中间人攻击(MITM)敞开了大门。

研究人员警告称,攻击者甚至可以通过入侵本地网络,将客户端上的视频替换成任何虚假的信息。

为作概念验证,二人搭建了模仿 TikTok 内容交付网络(CDN)的假服务器,然后顺利地利用 MITM 技术欺骗看 TikTok 客户端,将虚假信息视频呈现在了用户的手机屏幕上。

【Hacking TikTok to Show Fraudulent Videos – DNS Attack】

二人以充满错误信息的有关新冠病毒的编造视频片段,代替了世界卫生组织和红十字会的官方内容。Baktry 和 Mysk 写道:

“我们成功拦截了 TikTok 的流量,并欺骗客户端来显示编造后的视频,就像它是经过验证的官方账户所发布的那样。对于那些以误导事实来污染互联网内容的人们来说,这简直是一款完美的工具”。

需要指出的是,这种特定的攻击需要访问确切的路由器配置,意味着它很可能被 Wi-Fi 运营商所利用。

此外,默认以 内容的方式,或导致 TikTok 被恶意的无线网络接入点、虚拟专用网、互联网服务提供商、甚至情报机构所利用。

据悉,TikTok 通过 }

为消除安全等方面的诸多不良影响,大多数线上服务和网站都已经转移到 连接。遗憾的是,尽管苹果和谷歌也向 App 开发者提出了要求,但仍提供了向后兼容的非强制性选项。

为什么12306手机客户端如此脆弱

人家在说手机客户端,这一个个都在说什么啊!作为一名铁路职工,我告诉你们,为什么客户端脆弱。很简单,中国地大,铁路线路异常复杂。各地方交路也不一样。车票也难计算,而且12306后台还连着全国列车交互系统。业内叫交互机,也叫大黄蜂。最重要的是,我们是搞运输的,不是搞科技的。阿里的马云牛b不?让他来开个火车。他不会?我们会!同样我们也不可能吧12306客户端做成双十一的淘宝客户端。为什么,跟马云一样。隔行隔山。

未经允许不得转载:选主机测评网 » TikTok视频CDN默认未启用HTTPS连接,或存在怎样的安全隐患
分享到: 更多 (0)

评论 抢沙发

评论前必须登录!