{"id":351423,"date":"2022-09-01T08:15:17","date_gmt":"2022-09-01T08:15:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-descubre-un-exploit-grave-de-un-clic-para-la-aplicacion-de-android-tiktok\/"},"modified":"2022-09-01T08:15:18","modified_gmt":"2022-09-01T08:15:18","slug":"microsoft-descubre-un-exploit-grave-de-un-clic-para-la-aplicacion-de-android-tiktok","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-descubre-un-exploit-grave-de-un-clic-para-la-aplicacion-de-android-tiktok\/","title":{"rendered":"Microsoft descubre un exploit grave de &#8216;un clic&#8217; para la aplicaci\u00f3n de Android TikTok"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft revel\u00f3 el mi\u00e9rcoles detalles de una &#8220;vulnerabilidad de alta gravedad&#8221; ahora parcheada en la aplicaci\u00f3n TikTok para Android que podr\u00eda permitir a los atacantes tomar el control de las cuentas cuando las v\u00edctimas hicieran clic en un enlace malicioso.<\/p>\n<p>&#8220;Los atacantes podr\u00edan haber aprovechado la vulnerabilidad para secuestrar una cuenta sin que los usuarios se dieran cuenta si un usuario objetivo simplemente hiciera clic en un enlace especialmente dise\u00f1ado&#8221;, Dimitrios Valsamaras del Microsoft 365 Defender Research Team. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/08\/31\/vulnerability-in-tiktok-android-app-could-lead-to-one-click-account-hijacking\/\" target=\"_blank\">dijo<\/a> en un escrito.<\/p>\n<p>La explotaci\u00f3n exitosa de la falla podr\u00eda haber permitido a los actores maliciosos acceder y modificar los perfiles de TikTok de los usuarios y la informaci\u00f3n confidencial, lo que llev\u00f3 a la exposici\u00f3n no autorizada de videos privados.  Los atacantes tambi\u00e9n podr\u00edan haber abusado del error para enviar mensajes y subir videos en nombre de los usuarios.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El problema, abordado en la versi\u00f3n 23.7.3, afecta dos versiones de su aplicaci\u00f3n de Android com.ss.android.ugc.trill (para usuarios de Asia oriental y sudoriental) y com.zhiliaoapp.musically (para usuarios de otros pa\u00edses excepto India, donde est\u00e1 prohibido).  Combinadas, las aplicaciones tienen m\u00e1s de 1.500 millones de instalaciones entre ellas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Aplicaci\u00f3n para Android Tik Tok\" border=\"0\" data-original-height=\"457\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1662020116_298_Microsoft-descubre-un-exploit-grave-de-un-clic-para-la.jpg\" title=\"Aplicaci\u00f3n para Android Tik Tok\" \/><\/div>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-28799\" target=\"_blank\">CVE-2022-28799<\/a> (puntaje CVSS: 8.8), la vulnerabilidad tiene que ver con el manejo de la aplicaci\u00f3n de lo que se llama un enlace profundo, un hiperv\u00ednculo especial que permite que las aplicaciones abran un recurso espec\u00edfico dentro de otra aplicaci\u00f3n instalada en el dispositivo en lugar de dirigir a los usuarios a un sitio web.<\/p>\n<p>&#8220;Una URL manipulada (enlace profundo no validado) puede obligar a com.zhiliaoapp.musically WebView a cargar un sitio web arbitrario&#8221;, seg\u00fan un aviso sobre la falla.  &#8220;Esto puede permitir que un atacante aproveche una interfaz de JavaScript adjunta para tomar el control con un solo clic&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Aplicaci\u00f3n para Android Tik Tok\" border=\"0\" data-original-height=\"674\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1662020116_358_Microsoft-descubre-un-exploit-grave-de-un-clic-para-la.jpg\" title=\"Aplicaci\u00f3n para Android Tik Tok\" \/><\/div>\n<p>En pocas palabras, la falla hace posible eludir las restricciones de las aplicaciones para rechazar hosts que no sean de confianza y cargar cualquier sitio web elegido por el atacante a trav\u00e9s del sistema Android. <a rel=\"nofollow noopener\" href=\"https:\/\/developer.android.com\/reference\/android\/webkit\/WebView\" target=\"_blank\">WebView<\/a>un mecanismo para mostrar contenido web en otras aplicaciones.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;El filtrado se lleva a cabo del lado del servidor y la decisi\u00f3n de cargar o rechazar una URL se basa en la respuesta recibida de una solicitud HTTP GET en particular&#8221;, explic\u00f3 Valsamaras, y agreg\u00f3 que el an\u00e1lisis est\u00e1tico &#8220;indic\u00f3 que es posible eludir el servidor&#8221;. -verificaci\u00f3n lateral agregando dos par\u00e1metros adicionales al enlace profundo&#8221;.<\/p>\n<p>Una consecuencia de este exploit dise\u00f1ado para secuestrar WebView para cargar sitios web no autorizados es que podr\u00eda permitir que el adversario invoque m\u00e1s de 70 puntos finales TikTok expuestos, comprometiendo efectivamente la integridad del perfil de un usuario.  No hay evidencia de que el error haya sido armado en la naturaleza.<\/p>\n<p>&#8220;Desde una perspectiva de programaci\u00f3n, el uso de interfaces de JavaScript presenta riesgos significativos&#8221;, se\u00f1al\u00f3 Microsoft.  &#8220;Una interfaz de JavaScript comprometida puede potencialmente permitir que los atacantes ejecuten c\u00f3digo utilizando la ID y los privilegios de la aplicaci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/microsoft-discover-severe-one-click.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft revel\u00f3 el mi\u00e9rcoles detalles de una &#8220;vulnerabilidad de alta gravedad&#8221; ahora parcheada en la aplicaci\u00f3n TikTok para<\/p>\n","protected":false},"author":1,"featured_media":351424,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8514,450,4661,27703,4664,439,23323,4662,474,4668,4667,7983,4654,4658,4659,4653,4655,18,4663,4666,4665,12027,4660],"class_list":["post-351423","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-aplicacion","tag-ataques-ciberneticos","tag-clic","tag-como-hackear","tag-descubre","tag-exploit","tag-filtracion-de-datos","tag-grave","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tiktok","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/351423","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=351423"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/351423\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/351424"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=351423"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=351423"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=351423"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}