您现在的位置是:数据库 >>正文

搜狗拼音输入法加密漏洞暴露用户输入

数据库112人已围观

简介搜狗拼音输入法加密系统爆安全漏洞可暴露用户输入。搜狗输入法是国内排名第一的输入法,有超过4.55亿月活用户,支持Windows、安卓、iOS、Linux等系统。搜狗拼音输入法加密漏洞暴露用户输入加拿大 ...

搜狗拼音输入法加密系统爆安全漏洞可暴露用户输入 。搜狗输入

搜狗输入法是拼音国内排名第一的输入法 ,有超过4.55亿月活用户,法加支持Windows、密漏安卓  、洞暴iOS、露用Linux等系统 。户输

搜狗拼音输入法加密漏洞暴露用户输入

加拿大多伦多大学Citizen Lab研究人员发现搜狗输入法使用的云计算搜狗输入加密算法存在漏洞 ,恶意攻击者可解密用户的拼音输入信息 。漏洞影响Windows 、法加安卓和iOS平台。密漏

漏洞产生的洞暴根源是搜狗定制的加密系统——EncryptWall 。免费模板该系统是露用敏感流量到未加密的搜狗HTTP API终端的安全通道,通过明文HTTP POST请求中的户输加密字段来实现  。研究人员分析发现EncryptWall系统易受到CBC Padding oracle攻击,搜狗输入这是一种选择密文攻击 ,香港云服务器影响使用CBC模式和PKCS#7 填充的分组加密 。网络监听者利用该攻击可以在不知道加密密钥的情况下恢复加密的网络传输的明文,恢复包括用户输入在内的敏感信息明文。

图 恢复的建站模板明文输入示例

该漏洞并不仅仅影响国内用户,根据SimilarWeb网站的统计数据,shurufa.sogou[.]com的访问用户除中国大陆外 ,还包括中国台湾、中国香港 、美国、日本等地区 。亿华云

研究人员称修复方式非常简单 ,只需要使用TLS这类加密实现即可 。搜狗已于2023年7月20日修复了该漏洞,建议Windows、安卓和iOS用户更新到Windows 13.7、安卓11.26和iOS 11.25及以上版本 。

完整技术分析参见  :https://citizenlab.ca/2023/08/vulnerabilities-in-sogou-keyboard-encryption/

本文翻译自:https://thehackernews.com/2023/08/encryption-flaws-in-popular-chinese.html如若转载,请注明原文地址

Tags:

相关文章

  • 打击针对老年人的电信诈骗,日本警方出奇招

    数据库

    为保护老年人免受电信诈骗例如“未付账单”诈骗)的侵害,日本警方近日采取了一种创新方法——在便利店放置印有特殊字样的假支付卡。这些假支付卡以醒目字体标注为“病毒木马清除付款卡”和“未付账单滞纳金付款卡” ...

    数据库

    阅读更多
  • 新华三携手宁夏移动 拓宽数据西游路

    数据库

    宁夏中卫千年之前无数丝绸、瓷器、茶叶经此“西游”铸就了古丝绸之路的富庶繁荣而今随着“东数西算”工程落子宁夏大量数据“西游”汇聚于此织就全新的数据中心产业发展版图让古老的土地焕发出新的数字生机释放磁场效 ...

    数据库

    阅读更多
  • 中兴V7(打破传统,开启未来)

    数据库

    作为一款备受期待的智能手机,中兴V7以其出色的性能、创新的设计和领先的技术,成为了市场上备受瞩目的新宠儿。本文将对中兴V7进行全面评测,从外观设计、系统性能、摄影能力、电池续航等多个方面进行详细的分析 ...

    数据库

    阅读更多

滇ICP备2023006006号-40