自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

搜狗拼音輸入法加密漏洞暴露用戶輸入

安全 漏洞
研究人員稱修復(fù)方式非常簡單,只需要使用TLS這類加密實現(xiàn)即可。搜狗已于2023年7月20日修復(fù)了該漏洞,建議Windows、安卓和iOS用戶更新到Windows 13.7、安卓11.26和iOS 11.25及以上版本。

搜狗拼音輸入法加密系統(tǒng)爆安全漏洞可暴露用戶輸入。

搜狗輸入法是國內(nèi)排名第一的輸入法,有超過4.55億月活用戶,支持Windows、安卓、iOS、Linux等系統(tǒng)。

搜狗拼音輸入法加密漏洞暴露用戶輸入搜狗拼音輸入法加密漏洞暴露用戶輸入

加拿大多倫多大學(xué)Citizen Lab研究人員發(fā)現(xiàn)搜狗輸入法使用的加密算法存在漏洞,惡意攻擊者可解密用戶的輸入信息。漏洞影響Windows、安卓和iOS平臺。

漏洞產(chǎn)生的根源是搜狗定制的加密系統(tǒng)——EncryptWall。該系統(tǒng)是敏感流量到未加密的搜狗HTTP API終端的安全通道,通過明文HTTP POST請求中的加密字段來實現(xiàn)。研究人員分析發(fā)現(xiàn)EncryptWall系統(tǒng)易受到CBC Padding oracle攻擊,這是一種選擇密文攻擊,影響使用CBC模式和PKCS#7 填充的分組加密。網(wǎng)絡(luò)監(jiān)聽者利用該攻擊可以在不知道加密密鑰的情況下恢復(fù)加密的網(wǎng)絡(luò)傳輸?shù)拿魑?,恢?fù)包括用戶輸入在內(nèi)的敏感信息明文。

圖 恢復(fù)的明文輸入示例圖 恢復(fù)的明文輸入示例


該漏洞并不僅僅影響國內(nèi)用戶,根據(jù)SimilarWeb網(wǎng)站的統(tǒng)計數(shù)據(jù),shurufa.sogou[.]com的訪問用戶除中國大陸外,還包括中國臺灣、中國香港、美國、日本等地區(qū)。

研究人員稱修復(fù)方式非常簡單,只需要使用TLS這類加密實現(xiàn)即可。搜狗已于2023年7月20日修復(fù)了該漏洞,建議Windows、安卓和iOS用戶更新到Windows 13.7、安卓11.26和iOS 11.25及以上版本。

完整技術(shù)分析參見:https://citizenlab.ca/2023/08/vulnerabilities-in-sogou-keyboard-encryption/

本文翻譯自:https://thehackernews.com/2023/08/encryption-flaws-in-popular-chinese.html如若轉(zhuǎn)載,請注明原文地址

責(zé)任編輯:武曉燕 來源: 嘶吼網(wǎng)
相關(guān)推薦

2009-09-01 08:57:21

SCIM谷歌拼音輸入法

2009-11-17 09:26:39

騰訊搜狗輸入法

2009-08-13 10:42:15

基于Android平臺

2011-09-22 14:39:17

API

2009-03-09 19:48:17

LinuxSunPinyin拼音輸入法

2011-08-30 11:21:59

UbuntuGoogle

2010-12-22 15:32:24

360軟件管家搜狗拼音輸入法

2022-05-11 14:54:02

輸入法框架鴻蒙

2017-01-12 09:25:05

Windows 10新拼音輸入法

2020-10-29 11:10:10

華宇拼音輸入法

2009-07-06 09:18:31

搜狗騰訊輸入法

2013-06-06 18:05:58

搜狗輸入法隱私泄露robots協(xié)議

2023-08-11 18:18:15

2012-02-15 11:14:21

搜狗輸入法

2017-10-16 13:30:28

windows 10技巧輸入法

2010-03-25 13:19:17

云計算

2013-09-18 10:44:01

搜狗輸入法詞語

2023-04-08 11:03:28

Windows 11微軟

2013-06-07 15:06:26

搜狗輸入法泄露用戶隱私必應(yīng)

2013-09-16 13:05:47

搜狗手機輸入法
點贊
收藏

51CTO技術(shù)棧公眾號