TikTok 零日漏洞被利用,可一键劫持高级账户
近日 ,零日漏洞攻击者利用社交媒体直接消息功能中的被利零日漏洞,劫持了多家知名公司和人物的键劫级账TikTok 账户。

TikTok发言人证实 ,持高索尼 、零日漏洞希尔顿 、被利美国有线电视新闻网(CNN)等用户的键劫级账账户已遭到黑客劫持,为了防止被滥用被迫暂时删除 。持高此次黑客攻击的零日漏洞程度还不得而知 ,服务器租用但是被利TikTok发言人补充说,“被入侵的键劫级账账户数量非常少” 。在零日漏洞被修复之前 ,持高或将不会分享有关被利用漏洞的零日漏洞任何细节 。
据Semaphor 、被利Forbes等媒体报道 ,键劫级账攻击者通过 DMs 入侵这些账户借助了一个零日漏洞 ,目标用户只要打开恶意信息,哪怕没有下载或点击链接也会中招,源码库因此千万不要打开不明来源的信息 。

TikTok表示 ,公司正在采取措施减轻这一事件的影响,并防止此类事件再次发生 。“我们的安全团队发现了一个针对一些品牌和名人账户的潜在漏洞利用,”TikTok发言人在一份声明中称,“我们已经采取措施阻止这次攻击 ,并防止它在未来再次发生。源码下载如果有需要 ,我们将与受影响的账户所有者直接合作,恢复访问权限。”
这不是近年来第一个影响 TikTok 用户的漏洞。2022年8月 ,微软披露了 TikTok Android应用程序中目前已修复的高危漏洞详细信息,如果目标用户只是单击特制的免费模板链接,攻击者可能会利用该漏洞在用户不知情的情况下劫持帐户 。
成功利用该漏洞攻击者可以访问和修改用户的 TikTok 个人资料和敏感信息 ,从而导致未经授权的私人视频曝光 。攻击者还可能滥用该漏洞代表用户发送消息和上传视频。
该漏洞已在TikTok 23.7.3 版本中解决,影响其 Android 应用程序 com.ss.android.ugc.trill(适用于东亚和东南亚用户)和 com.zhiliaoapp.musically(适用于除印度以外的其他国家的用户) 。模板下载
该漏洞的漏洞号为 CVE-2022-28799(CVSS 评分 8.8),该漏洞与应用程序处理所谓的深度链接有关,这是一种特殊的超链接,允许应用程序在设备上安装的另一个应用程序中打开特定资源,而不是用于访问网站。
参考来源 :https://www.bleepingcomputer.com/news/security/tiktok-fixes-zero-day-bug-used-to-hijack-high-profile-accounts/
香港云服务器相关文章
四所美国大学的研究人员在周二发表的一篇论文中演示表明,六家主要供应商的GPU都容易受到一种新发现的攻击,这种攻击让恶意网站可以读取其他网站显示的用户名、密码及其他敏感的可视化数据。跨源攻击允许来自一个2025-12-07
Nginx 动态编译加载第三方流媒体服务模块:Nginx-RTMP-Module
简介Nginx 1.9.11开始增加加载动态模块支持,可以在不停机的情况下加载和卸载模块。从此不再需要替换nginx文件即可增加第三方扩展。目前官方只有几个模块支持动态加载,第三方模块需要升级支持才可2025-12-07
在当今数字化潮流中,数据中心扮演着企业运营的关键枢纽,其运维工作的高效可靠直接影响着业务的稳定发展。如何在繁杂的设备管理、团队协作以及安全保障中找到平衡点,成为业内亟待解决的难题。本文将深入讨论一系列2025-12-07
Long-Polling vs WebSockets,如何选择?
Long-Polling长轮询)和 WebSockets 是客户端和服务器之间实时通信的两种常见方法,这篇文章,我们将探讨这两种技术的区别、各自的架构、优点、缺点以及适用的使用场景。一、什么是实时通信2025-12-07
能源公司面临着一系列复杂的行业监管规定,这些规定因生产的能源类型而异,此外,州法律侵权索赔可能非常复杂和昂贵,基于连续能源服务的严格注意标准(因此服务的任何中断都可能意味着违反注意义务)。由于这种责任2025-12-07
2024 年剩余时间有望成为数据中心芯片市场繁忙的一年,因为竞争对手芯片制造商都在准备发布新处理器。分析师表示,AMD 和英特尔预计将推出新的竞争性数据中心 CPU,而包括超大规模厂商和初创公司在内的2025-12-07

最新评论