Брешь TikTok позволяет внедрять фейковые видео в аккаунты пользователей

Брешь TikTok позволяет внедрять фейковые видео в аккаунты пользователей

Брешь TikTok позволяет внедрять фейковые видео в аккаунты пользователей

В популярном сервисе для создания коротких видео TikTok нашли опасную уязвимость, которая в умелых руках может стать инструментом для распространения дезинформации. Баг позволяет приписать авторство видео любой учётной записи.

Представьте ситуацию: вы просматриваете ленту в TikTok и в процессе натыкаетесь на незнакомое вам видео, якобы загруженное вашим аккаунтом.

Именно так работает уязвимость, проанализировав которую команда разработчиков пришла к выводу, что потенциальный злоумышленник может переназначить владельца видео на любой аккаунт TikTok.

Как объяснили специалисты, популярный видеосервис использует сети доставки контента (CDN) для эффективной передачи данных по всему миру. Чтобы повысить производительность, эти CDN передают данные по HTTP.

Именно выбор HTTP — а не более защищённого HTTPS — ставит пользователей под угрозу, отмечают разработчики.

«Любой маршрутизатор, расположенный между приложением TikTok и CDN, легко может получить список всех загруженных и просмотренных видео», — пишут эксперты.

«Другими словами, вся история просмотра открыта. Провайдеры общественного Wi-Fi, операторы связи и спецслужбы могут без труда собрать все эти данные».

Разработчики опубликовали на YouTube видеоролик, в котором демонстрируется эксплуатация данной уязвимости.

Пенсионеры смогут подтверждать право на скидки в магазинах через MAX

Процедура получения льгот, вводимых российским ретейлом для людей преклонного возраста, скоро упростится. Таким покупателям достаточно будет зайти в MAX и предъявить на кассе QR-код, сгенерированный на основе цифрового ID.

Сервис подтверждения статуса пенсионера через MAX уже запущен в пилотном режиме компанией X5.

В настоящее время нововведение доступно лишь москвичам — посетителям ряда «Перекрестков» и «Пятерочек», освоившим самообслуживание. В следующем месяце планируется распространить его на все торговые точки этих сетей.

«Каждый месяц в наши магазины приходят около 20 млн покупателей пенсионного возраста, — отметил Александр Костин, управляющий директор Х5 Tech. — Мы последовательно развиваем цифровые сервисы, которые делают покупки для клиентов любого возраста быстрее и удобнее, а процессы в магазинах — более эффективными».

Воспользоваться новой функцией несложно. На кассе самообслуживания нужно отсканировать товар, открыть раздел «Скидки пенсионерам и другие», выбрать из списка «Скидка пенсионерам» и поднести к считывателю смартфон с QR-кодом в профиле MAX (в мессенджере на такие случаи предусмотрена опция «Показать ID»).

Возможность использования MAX для подтверждения возраста в России закреплена законом. Создаваемый в мессенджере цифровой ID разрешено применять с этой целью наравне с бумажными документами, и ретейлеры уже начали осваивать это новшество при продаже товаров 18+.

RSS: Новости на портале Anti-Malware.ru