Los investigadores de Check Point Research descubrieron una vulnerabilidad crítica en la red social TikTok que permitía el acceso a datos del usuario, como el número de teléfono, el nombre, la foto del perfil, el avatar o incluso la configuración del perfil.
TikTok es una de las aplicaciones sociales más populares de la actualidad, con más de mil millones de usuarios en más de 150 países de todo el mundo. La vulnerabilidad identificada, en concreto, está en la función “Encontrar amigos”, informaron desde Check Point.
Según explicaron los expertos de la agencia de seguridad informática israelí, a través de la falla, un ciberdelincuente puede acceder a la información del perfil del usuario (número de teléfono, nombre, foto de perfil, avatar, identificaciones únicas y configuración del perfil) lo que permite crear una base de datos que posteriormente podría utilizarse para actividades maliciosas.
Además, detallaron que el cibercriminal podría crear una lista de dispositivos (IDs de dispositivos) que se utilizarán para consultar los servidores de TikTok, o crear una lista de tokens de sesión (cada token de sesión es válido durante 60 días) que se utilizarán para consultar los servidores de TikTok.
También podría utilizar la información para evitar el mecanismo de firma de mensajes HTTP de TikTok utilizando su propio servicio de firma ejecutado en segundo plano, o unir todos estos elementos para modificar las peticiones HTTP, reasignarlas y utilizar varios tokens de sesión e IDs de dispositivos para saltarse los mecanismos de protección de TikTok.
Check Point informó en un comunicado que compartió su descubrimiento con ByteDance, empresa responsable de TikTok. y apuntada durante la gestión de Donald Trump como una amenaza para la seguridad nacional de los Estados Unidos.