Lors d’une démonstration de recherche menée par DepthFirst, un membre de l’équipe aurait accédé à distance à la caméra et à la photothèque d’un téléphone pendant que TikTok était ouvert. La faille concernait l’application, pas le matériel photo du téléphone.
Ce que la démonstration aurait permis
L’accès rapporté portait sur la caméra et les photos du téléphone utilisé pendant la démonstration. Qasim Mithani, PDG de DepthFirst, a également affirmé que les vulnérabilités auraient pu permettre d’accéder au microphone, aux informations de paiement et au compte TikTok.
Cette liste élargie décrit la portée que Mithani attribue aux failles. La démonstration rapportée, elle, concerne la caméra et la photothèque.
Le rôle de l’IA selon DepthFirst
Mithani a indiqué que DepthFirst avait utilisé sa plateforme et dfs-large1 dans ses recherches. Il décrit ce modèle comme ayant été post-entraîné à partir de GLM 5.2 au moyen de l’apprentissage par renforcement, une méthode qui ajuste un modèle en fonction des résultats obtenus.
DepthFirst dit avoir travaillé avec TikTok sur un correctif
Qasim Mithani a déclaré que DepthFirst avait signalé les vulnérabilités à TikTok et travaillé avec l’entreprise à leur correction avant leur divulgation publique.