搜狗拼音输入法加密漏洞暴露用户输入
搜狗拼音输入法加密系统爆安全漏洞可暴露用户输入。搜狗输入
搜狗输入法是拼音国内排名第一的输入法,有超过4.55亿月活用户 ,法加支持Windows 、密漏安卓 、洞暴iOS、露用Linux等系统。户输
搜狗拼音输入法加密漏洞暴露用户输入
加拿大多伦多大学Citizen Lab研究人员发现搜狗输入法使用的模板下载搜狗输入加密算法存在漏洞 ,恶意攻击者可解密用户的拼音输入信息 。漏洞影响Windows 、法加安卓和iOS平台 。密漏
漏洞产生的洞暴根源是搜狗定制的加密系统——EncryptWall 。建站模板该系统是露用敏感流量到未加密的搜狗HTTP API终端的安全通道 ,通过明文HTTP POST请求中的户输加密字段来实现。研究人员分析发现EncryptWall系统易受到CBC Padding oracle攻击,搜狗输入这是一种选择密文攻击,源码下载影响使用CBC模式和PKCS#7 填充的分组加密。网络监听者利用该攻击可以在不知道加密密钥的情况下恢复加密的网络传输的明文,恢复包括用户输入在内的敏感信息明文 。
图 恢复的服务器租用明文输入示例
该漏洞并不仅仅影响国内用户,根据SimilarWeb网站的统计数据 ,shurufa.sogou[.]com的访问用户除中国大陆外 ,还包括中国台湾、中国香港、美国 、日本等地区 。源码库
研究人员称修复方式非常简单,只需要使用TLS这类加密实现即可 。搜狗已于2023年7月20日修复了该漏洞,建议Windows、安卓和iOS用户更新到Windows 13.7、安卓11.26和iOS 11.25及以上版本。
完整技术分析参见:https://citizenlab.ca/2023/08/vulnerabilities-in-sogou-keyboard-encryption/
本文翻译自:https://thehackernews.com/2023/08/encryption-flaws-in-popular-chinese.html如若转载 ,请注明原文地址
相关文章
最近,一种新形式的钓鱼软件专门攻击 Python 开发人员。攻击者通过伪造的 Python 包并使用常规的伪装技术,通过 W4SP Stealer 来感染开发人员的系统。W4SP Stealer 是一2025-12-07
近日,微软发布了2023年10月的补丁更新,解决了其软件中的103个漏洞。在这103个漏洞中,有13个的评级为严重漏洞,90个被评为重要漏洞。自9月12日以来,谷歌已经解决了基于chrome的Edge2025-12-07
凉凉!大型网络钓鱼即服务平台BulletProftLink被警方查封
近日,马来西亚皇家警方宣布已将 BulletProftLink 网络钓鱼即服务PhaaS)平台查封。据悉,该平台拥有数千名用户,并向用户提供约 300 多个网络钓鱼模板。2015 年,BulletPr2025-12-07
BlackCat又下“黑手”!医疗保健巨头Henry Schein 35TB数据被窃
美国医疗保健公司Henry Schein近日报告称,他们遭到了BlackCat/ALPHV勒索软件团伙的第二次网络攻击,而该团伙在十月份也曾侵入他们的网络。Henry Schein是一家财富500强的2025-12-07
机器人保护软件或机器人缓解软件在保护网站和 Web 应用程序免受恶意流量侵害方面起着至关重要的作用。“bot”robot 的缩写)是一种执行自动、重复、预定义任务的软件程序。机器人通常模仿或取代人类2025-12-07
根据研究人员的最新调查,全球仍有超过1万台存在CitrixBleed漏洞(CVE-2023-4966)的服务器暴露在互联网上,成为勒索软件组织的热门攻击目标,同时也意味着类似工行、波音的重大勒索软件攻2025-12-07

最新评论