您的当前位置:首页>国内 > 正文

搜狗输入法曝加密系统漏洞(已修复),黑客可窃取用户输入的内容

  • 2023-08-11 22:43:10 来源:FreeBuf.COM


【资料图】

近期,来自加拿大多伦多大学公民实验室的研究人员在国内热门输入法——搜狗输入法的加密系统中发现了漏洞,能允许网络监听者破译用户的输入内容。目前该漏洞已得到修复。

研究人员发现漏洞的软件版本涉及三大主流系统,分别是Windows 13.4版本、Android 11.20版本和 iOS 11.21版本,其内部定制的EncryptWall加密系统在Windows和Android系统中存在CBC 密文填塞(padding oracle)攻击漏洞,能让网络监听者恢复加密网络传输的明文,从而泄露敏感信息。在iOS中虽然发现了漏洞,但并不清楚具体的利用方式。

恢复的数据示例摘录,第 11 行包含键入的文本

EncryptWall加密系统旨在通过纯 HTTP POST 请求中的加密字段,将敏感流量安全地传输到未加密的搜狗 HTTP API 端点。在通过 HTTPS 发出 EncryptWall 请求的情况下,研究人员认为这些请求是安全的,但EncryptWall 请求的底层加密技术中可能存在任何缺陷。

研究人员发现,CBC 密文填塞攻击是一种早在2002年就曾出现的选择密文攻击,信息的明文可以一个字节一个字节地恢复,每个字节最多使用 256 条信息。这种攻击依赖于一种称为填充预言的侧通道的存在,它可以明确地揭示接收到的密文在解密时是否被正确填充。

研究人员于今年5月31日向搜狗报告了次漏洞,最终修复版本于7月20日正式发布(Windows 13.7版本 、Android 11.26版本 和 iOS11.25 版本 ),强烈建议搜狗输入法的用户立刻升级至上述版本。

根据研究人员的报告,搜狗输入法是最受欢迎的中文输入法,占中文输入法用户的70%,每月活跃用户超过4.55 亿。

标签:

推荐阅读

搜狗输入法曝加密系统漏洞(已修复),黑客可窃取用户输入的内容

近期,来自加拿大多伦多大学公民实验室的研究人员在国内热门输入法——

西安春浪音乐节紧急取消 当地回应

8月10日深夜,有消息称西安春浪音乐节紧急取消,相关话题11日登上热搜

在平谷大地写下强农兴村的青春篇章

8月11日,北京市平谷区组织召开“走进平谷农业中关村服务首都乡村振兴

新世界百货中国(00825)发盈警,预期年度股东应占亏损不超3.5亿港元

新世界百货中国(00825)公布,与截至2022年6月30日止年度公司股东应占亏

非必要不外出!一地发紧急通知!

齐齐哈尔市委宣传部官方微信公众号“鹤城发布”11日发布《关于应对台风

猜您喜欢

【版权及免责声明】凡注明"转载来源"的作品,均转载自其它媒体,转载目的在于传递更多的信息,并不代表本网赞同其观点和对其真实性负责。亚洲财富网倡导尊重与保护知识产权,如发现本站文章存在内容、版权或其它问题,烦请联系。 联系方式:8 86 239 5@qq.com,我们将及时沟通与处理。

金融