Бесплатно Экспресс-аудит сайта:

29.09.2020

Многофакторную аутентификацию в TikTok можно обойти через браузер

В прошлом месяце разработчики TikTok развернули многофакторную аутентификацию (MFA) для своих пользователей, но оказалось, что новая функция безопасности была включена только для мобильной версии приложения, а не для его web-сайта. Об этом сообщил изданию ZDNet один из пользователей TikTok.

Подобная проблема реализации MFA в TikTok делает пользователей уязвимыми к атакам, в рамках которых злоумышленник может обойти функции безопасности, авторизовавшись в учетной записи с помощью скомпрометированных учетных данных через web-сайт, а не саму программу.

Хотя с технической точки зрения это действительно является обходом MFA, проблема не так опасна, как кажется, из-за ограниченных возможностей, доступных пользователям TikTok на web-панели. Например, даже если злоумышленнику удастся подобрать или использовать похищенные учетные данные пользователя TikTok, преступник не сможет изменить пароль через web-панель управления с целью перехватить контроль над аккаунтом.

Единственное, что может сделать злоумышленник в данной ситуации, — опубликовать видеоролик от имени жертвы с целью испортить ее репутацию или осуществить мошеннические действия.

Как сообщил представитель TikTok, в ближайшем будущем компания планирует расширить MFA, чтобы охватить свой официальный сайт.