Vulnerabilità in TikTok consentiva di violare la privacy degli utenti

  News, Rassegna Stampa, Security
image_pdfimage_print

I bug avrebbero consentito di ottenere informazioni sugli account che i pirati informatici avrebbero potuto usare per portare attacchi di phishing.

I guai per TikTok non arrivano solo dal garante per la privacy italiano, che ha recentemente intimato al social network cinese di interrompere il trattamento dei dati per gli utenti di cui non è in grado di verificare l’età. Qualche problema inerente la privacy emerge anche dai suoi sistemi di autenticazione.

A spiegarlo è Check Point, che nei mesi scorsi ha avviato un’analisi approfondita dei sistemi di autenticazione di TikTok, individuando una vulnerabilità che avrebbe permesso di accedere a informazioni sensibili riguardanti gli utenti del social network.

TikTok è uno dei social network che, negli ultimi anni, ha registrato il più elevato aumento di utenti, con una media di circa 100 milioni di nuovi utilizzatori al mese. Secondo gli esperti, nel 2021 potrebbe superare il miliardo di utenti mensili.

Come spiegano i ricercatori della società di sicurezza in un post pubblicato sul blog ufficiale di Check Point, il problema di privacy riguarda gli account che utilizzano come strumento di autenticazione il numero di telefono dell’utente.

TikTok privacy

Il sistema implementato da TikTok, infatti, sfrutta alcuni parametri (l’ID del dispositivo e un token di sessione) per verificare l’autenticità dell’account. Entrambi, però, hanno una durata di 60 giorni e la loro verifica avviene attraverso una query tramite messaggi su protocollo HTTP.

I ricercatori di Check Point, però, hanno trovato il modo di aggirare il sistema di verifica dei messaggi, consentendo così di avviare un’operazione in grande scala di profilazione degli utenti. In altre parole, sfruttando il bug un pirata informatico potrebbe interrogare i server di TikTok per estrarre dai database le informazioni memorizzate al loro interno.

Insomma: la vulnerabilità avrebbe permesso di associare il nome degli utenti ai rispettivi numeri di telefono, consentendo così ai pirati informatici di sfruttare queste informazioni per eventuali attacchi, basati ad esempio su tecniche di phishing.

La segnalazione di Check Point ha consentito agli sviluppatori del social network di correggere la falla e bloccare eventuali attacchi di questo genere.

Condividi l’articolo



Articoli correlati
Altro in questa categoria

https://www.securityinfo.it/2021/01/26/vulnerabilita-in-tiktok-consentiva-di-violare-la-privacy-degli-utenti/?utm_source=rss&utm_medium=rss&utm_campaign=vulnerabilita-in-tiktok-consentiva-di-violare-la-privacy-degli-utenti