Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una URL en la aplicación TikTok para Android (CVE-2022-28799)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
02/06/2022
Última modificación:
09/12/2022

Descripción

La aplicación TikTok antes de la versión 23.7.3 para Android permite la toma de posesión de cuentas. Una URL crafteada (deeplink no validado) puede forzar el com.zhiliaoapp.musically WebView a cargar un sitio web arbitrario. Esto puede permitir a un atacante aprovechar una interfaz JavaScript adjunta para la toma de posesión con un solo clic.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tiktok:tiktok:*:*:*:*:*:android:*:* 23.7.3 (excluyendo)