Informações pessoais de usuários do
A partir da vulnerabilidade, cibercriminosos tinham acesso a perfis de usuários e podiam enviar vídeos para a plataforma, tornar públicos posts privados e enviar mensagens. Segundo a
As pontes JavaScript, inclusive, representam risco a vários aplicativos. A Microsoft aponta que “a colaboração na comunidade de segurança é necessária para melhorar as defesas do ecossistema digital”.
Segundo os pesquisadores, a vulnerabilidade permite que a verificação mais profunda do link do aplicativo seja contornada. “O app podia ser forçado a carregar uma URL contrária para o WebView, o que permitia acessar as pontes JavaScript anexadas ao WebView e conceder algumas funcionalidades a elas”, informam.
Quando o alvo clica no link malicioso, o servidor do invasor tem acesso total ao JavaScript e pode pegar qualquer funcionalidade exposta. “O servidor do invasor volta para uma página HTML com código JavaScript para enviar tokens de upload de vídeo ao invasor, bem como permitir a alteração da biografia do perfil do usuário.”
A Microsoft afirma, entretanto, que não tem provas de que a vulnerabilidade tenha sido de fato explorada. A falha, entretanto, reforça as críticas ao TikTok por guardar informações em excesso dos usuários. Quem usa o TikTok e quer ter certeza de que o app está seguro, deve ir até a Play Store e atualizar o aplicativo.