您现在的位置是:网络安全 >>正文
搜狗拼音输入法加密漏洞暴露用户输入
网络安全5121人已围观
简介搜狗拼音输入法加密系统爆安全漏洞可暴露用户输入。搜狗输入法是国内排名第一的输入法,有超过4.55亿月活用户,支持Windows、安卓、iOS、Linux等系统。搜狗拼音输入法加密漏洞暴露用户输入加拿大 ...
搜狗拼音输入法加密系统爆安全漏洞可暴露用户输入 。搜狗输入
搜狗输入法是拼音国内排名第一的输入法 ,有超过4.55亿月活用户,法加支持Windows、密漏安卓 、洞暴iOS、露用Linux等系统。户输
搜狗拼音输入法加密漏洞暴露用户输入
加拿大多伦多大学Citizen Lab研究人员发现搜狗输入法使用的源码下载搜狗输入加密算法存在漏洞 ,恶意攻击者可解密用户的拼音输入信息 。漏洞影响Windows 、法加安卓和iOS平台 。密漏
漏洞产生的洞暴根源是搜狗定制的加密系统——EncryptWall。香港云服务器该系统是露用敏感流量到未加密的搜狗HTTP API终端的安全通道 ,通过明文HTTP POST请求中的户输加密字段来实现。研究人员分析发现EncryptWall系统易受到CBC Padding oracle攻击 ,搜狗输入这是一种选择密文攻击,免费模板影响使用CBC模式和PKCS#7 填充的分组加密 。网络监听者利用该攻击可以在不知道加密密钥的情况下恢复加密的网络传输的明文,恢复包括用户输入在内的敏感信息明文 。
图 恢复的模板下载明文输入示例
该漏洞并不仅仅影响国内用户,根据SimilarWeb网站的统计数据 ,shurufa.sogou[.]com的访问用户除中国大陆外,还包括中国台湾、中国香港 、美国 、日本等地区。云计算
研究人员称修复方式非常简单 ,只需要使用TLS这类加密实现即可。搜狗已于2023年7月20日修复了该漏洞 ,建议Windows、安卓和iOS用户更新到Windows 13.7、安卓11.26和iOS 11.25及以上版本。
完整技术分析参见:https://citizenlab.ca/2023/08/vulnerabilities-in-sogou-keyboard-encryption/
本文翻译自:https://thehackernews.com/2023/08/encryption-flaws-in-popular-chinese.html如若转载,请注明原文地址
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/289c699704.html
上一篇:80%的勒索软件应归咎于配置错误
下一篇:网络安全人士必知的三个攻击模型
相关文章
新兴技术的安全影响
网络安全现代化的系统如何影响员工的安全?19世纪80年代白炽灯泡的问世,是人类踏上电气化道路的第一个火花。尽管到1925年,只有一半的家庭通电,但在接下来几十年里,电气技术的进步大大增加了我们对电力的依赖。在 ...
【网络安全】
阅读更多HackerOne 已向白帽支付了超 3 亿美元漏洞赏金
网络安全知名网络安全公司HackerOne近日宣布,自2012年成立以来,其漏洞赏金计划已向白帽和漏洞研究人员发放了超 3 亿美元的奖励。HackerOne提供了一个漏洞赏金平台,将企业与白帽的安全专业知识、 ...
【网络安全】
阅读更多Web 安全之 HSTS 详解和使用
网络安全HSTSHTTP Strict Transport Security) 是一种网络安全机制,可用于防范网络攻击,例如中间人攻击和 CSRFCross-Site Request Forgery)等攻击。 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- 大庆移动光线50m(突破速度极限,大庆移动光线50m为你带来全新上网体验)
- 万和灶质量如何?(万和灶质量评估及用户评价)
- 小米海康威视摄像头(细致监控,安心无忧)
- 威刚UV150的优势及性能测评(一款可靠高效的存储解决方案)
- 蒙多打野效率如何?(分析蒙多打野的强势表现及优势)
- 优沃IWM智能体重管理系统——轻松掌控健康(健康管理新利器——优沃IWM帮你实现身体管理的新高度)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择) 源码库亿华云企业服务器b2b信息平台网站建设香港物理机云服务器