Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Microsoft обнаружила опасную уязвимость в Android-версии приложения TikTok. Эксперты отмечают, что эксплуатация бреши позволяет злоумышленникам получить контроль над аккаунтами пользователей, для этого достаточно заставить жертву перейти по вредоносной ссылке.

Димитриос Валсамарас из команды Microsoft 365 Defender Research подчёркивает, что атаку можно провести без ведома пользователя. Всё, что нужно киберпреступнику — специально подготовленная ссылка.

«Атакующие могут получить контроль над учётной записью пользователя, а после изменить аккаунт и вытащить оттуда конфиденциальную информацию: закрытые видео, личные сообщения и т. п.», — добавляет Валсамарас.

Уязвимость кроется в системном компоненте Android WebView, который позволяет просматривать веб-контент внутри приложения. К слову, TikTok недавно как раз подвергся критике из-за кода, благодаря которому встроенный браузер может отслеживать пароли и кредитки пользователей.

Используя специальные JavaScript-методы и выявленную брешь Android-версии TikTok, атакующий может получить доступ к профилям в популярной соцсети, а также выполнить HTTP-запросы.

Более того, злоумышленнику откроются токены аутентификации, вся занесённая в аккаунт информация, видеозаписи с ограниченными правами доступа и настройки профиля. На площадке HackerOne также упоминали об этой уязвимости.

Проблема получила идентификатор CVE-2022-28799, разработчики устранили её с выходом версии TikTok 23.7.3. По данным Microsoft, злоумышленники пока не пытались использовать брешь в реальных кибератаках.

Подпишитесь на новости

GTA V запустили в браузере без облака, сайт вскоре перестал работать

Лос-Сантос ненадолго переехал во вкладку браузера. Энтузиасты представили неофициальный порт GTA V, который выполняет игру на устройстве пользователя через WebAssembly. Облачный стриминг не нужен, за физику и графику отвечает собственное железо.

Автор технического разбора проекта сообщил, что изучил файлы сборки и проверил ее запуск.

По его данным, внутри работает оригинальный движок RAGE, скомпилированный под wasm64. Основой, предположительно, стали утекшие исходники Rockstar: в сборке сохранились отладочные сведения и пути к файлам разработчиков.


Чтобы графика заработала в браузере, авторы создали прослойку между DirectX 11 и WebGPU. Игровые данные загружались по HTTP, управление и сохранения обслуживал JavaScript, а звук — AudioWorklet. В порт перенесли физику Euphoria и интерфейсы Scaleform, но убрали видеоролики Bink.


Проект предлагал сюжетный режим и свободную песочницу: прогулки по городу, машины и перестрелки. При этом браузерная версия не превращала GTA V в легкую мини-игру — заявленные требования к оперативной памяти составляли от 3 до 16 ГБ.


Однако праздник оказался коротким. Вскоре сайт проекта перестал работать: сначала игру сменило сообщение «Thanks for playing», затем появился редирект на изображение для взрослых.

RSS: Новости на портале Anti-Malware.ru