TikTokのAndroidアプリに1クリックでアカウント侵害可能な脆弱性──Microsoftが報告(修正済み)
人気アプリTikTokのAndroid版に、1クリックでアカウントを侵害できてしまう深刻度の高い脆弱性があったと、米Microsoftが8月31日(現地時間)に発表した。MicrosoftはTikTokに2月に報告し、TikTokは「脆弱性に対処するための修正をリリースすることで迅速に対応した」としている。
影響を受けるAndroid版TikTokアプリは、これまでに累計15億回以上インストールされている。MicrosoftはAndroid版TikTokアプリのユーザーに対し、アプリの最新版にアップデートすることを勧めている。この脆弱性が実際に悪用された証拠は見つからなかったとしている。
ユーザーが仕掛けられたリンクをクリックするとアカウントが乗っ取られる。攻撃者は被害者のアカウントで動画を投稿したり他のユーザーにメッセージを送信できるだけでなく、アカウントに保存されている非公開の動画の表示も可能になるというものだった。
この脆弱性は、Androidアプリのディープリンク機能に関連する。ディープリンクは、例えばWebサイト上の「このアカウントをフォローする」ボタンをタップするとTwitterアプリが開いてそのアカウントをフォローできるようにすることなどに使える。この機能には本来、検証プロセスが含まれるが、脆弱性を悪用するとこの検証プロセスをバイパスできた。Microsoftの研究者らは概念実証攻撃で悪意あるリンクを作成し、このリンクをクリックするとTikTokアカウントの略歴が「SECURITY BREACH」に改変されることを示した。
Microsoftはアプリユーザーに対し、以下のセキュリティガイドラインを提示した。
- 信頼できないソースからのリンクをタップしない
- 端末とアプリのバージョンを常に最新に保つ
- 信頼できないソースからのアプリをインストールしない
- アプリが自分で行った設定変更以外の異常な動作をしたらすぐにベンダーに報告する
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
浅田真央さん旧ドメイン失効問題、さくら田中社長「対処します」の意図は 同社に聞いた
-
2
「購入済みの着せかえアイコン消えた」 LINEのiOS 26対応版に「金返せ」と不満
-
3
防衛省、リチェルカセキュリティに指名停止措置 研究事業で水増し請求か
-
4
デジタル庁から個人情報漏えい 手順書ミスが原因、団体職員150人分の氏名など誤送付
-
5
小田急、「充レン」撤去→「CHARGESPOT」に回帰 全70駅に拡大へ
-
6
韓国発の次世代スリープテック「Sleepisol+」を試す すんなり二度寝ができるようになった
-
7
「就活に生成AI利用」ほぼ全員に 面接で内容追及され困惑も
-
8
秋田県幹部職員が喫煙しながらバスローブでオンライン報道対応 「自宅」との説明に疑義……背景はラブホ客室のよう
-
9
靖国神社、境内での軍服・コスプレを禁止
-
10
AIが変えた震災支援……熊本の被災者がスマホで作った「イマココナビ」活況 “乱立”に課題も
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR