Se desveló una vulnerabilidad en la aplicación de TikTok para Android, así como en TikTok en la web que hacía relativamente fácil saltarse por completo la autenticación de dos factores.
Descubierta por Lu3ky-13 en HackerOne, la aplicación de TikTok para Android tenía un enorme agujero de seguridad que permitía a los usuarios saltarse la autenticación de doble factor sin necesidad de herramientas o métodos especiales. La vulnerabilidad simplemente fuerza bruta la página de inicio de sesión, iniciando sesión repetidamente una y otra vez hasta que, finalmente, se salta la página de autenticación de dos factores y TikTok permite iniciar sesión con éxito en la cuenta.
Se encontró una vulnerabilidad en la que un problema de tiempo de espera aleatorio en un punto final de verificación en dos pasos podría haber dado lugar a una posible omisión de la autenticación si se introducían varios intentos incorrectos en rápida sucesión. Se descubrió que esta vulnerabilidad requería acceso al correo electrónico/contraseña del usuario o al número de teléfono/código asociado a la cuenta y que se necesitarían múltiples intentos de fuerza bruta para eludirla.
La falla fue reportada por primera vez a TikTok en octubre de 2022 y fue parcheada a mediados de diciembre de 2022 y ya no está activa.
Por supuesto, esta vulnerabilidad en TikTok asume que una parte maliciosa tiene tu nombre de usuario y contraseña correctos. Aunque ya se ha solucionado, es un buen recordatorio para mantenerse al día con la seguridad de las contraseñas, especialmente con las recientes brechas de seguridad como el hackeo de LastPass en la memoria reciente.
Con información de Europa Press.