Hello,

Sign in to find your next job.

Blog IT

Một lỗ hổng trên Tinder cho phép tin tặc biết được sở thích thầm kín của người dùng

Một lỗ hổng trên Tinder cho phép tin tặc biết được sở thích thầm kín của người dùng

 

Lỗ hổng đầu tiên liên quan đến quá trình mã hóa ảnh; lỗ hổng cho phép tin tặc trích xuất được thông tin về ảnh của bạn kiểm tra. Lỗ hổng thứ hai cho phép tin tặc trích xuất thông tin về hành động của bạn đối với ảnh đó như vuốt sang trái hoặc sang phải. Thông qua việc hiểu rõ cơ chế hoạt động của mô hình này, tin tặc có thể dễ dàng hiểu được ý định của bạn. Chúng ta cần lưu ý rằng Tinder là một dịch vụ hẹn hò rất phổ biến và đã kết hợp được với hơn 20 tỷ người đến từ 196 quốc gia.

Checkmarx cho biết tin tặc có thể dễ dàng kiểm soát những hình ảnh mà bạn nhìn thấy từ đó thay đổi chúng thành các nội dung quảng cáo không phù hợp. Nguyên nhân chính dẫn tới vấn đề này là do Tinder không sử dụng mã hóa HTTPS, thay vào đó ứng dụng vẫn đang sử dụng giao thức HTTP không an toàn và dễ dàng bị chăn bởi một người dùng cùng mạng Wi-Fi.

HTTPS là giao thức bảo mật cho phép trao đổi thông tin một cách bảo mật trên internet mà không sợ bên thứ ba nào đó đọc được tin nhắn. Chính vì tính năng “vuốt” của Tinder không sử dụng mã hóa HTTPS cho nên thông tin này có thể được đọc bởi người khác trong cùng mạng LAN. Đây là một lỗ hổng nghiêm trọng có thể dẫn đến hậu quả nghiêm trọng khi những thông tin tin tặc thu thập được liên quan đặc biệt đến sở thích tình dục của người dùng và tin tặc có thể sử dụng nó để đe dọa tống tiền hoặc lừa đảo.

Nguyên văn của Erez Yalon, quản lý bảo mật ứng dụng của Checkmarx cho biết: “Chúng tôi có thể giả lập chính xác những gì mà người dùng nhìn thấy trên màn hình của họ. Từ đó, bạn có thể biết được chính xác hành động của người dùng như vuốt sang trái hay vuốt sang phải, sở thích tình dục của họ”.

Dưới đây là video chứng minh chuyên gia bảo mật đã đánh cắp được thông tin của người dùng như thế nào:

Video demo khai thác lỗ hổng trên tinder

Theo HackRead

Nguồn: Genk.vn

Similar blogs