搜狗拼音输入法加密系统爆安全漏洞可暴露用户输入。户输
搜狗输入法是搜狗输入国内排名第一的输入法,有超过4.55亿月活用户,拼音支持Windows、法加安卓、密漏iOS、洞暴Linux等系统。露用
搜狗拼音输入法加密漏洞暴露用户输入
加拿大多伦多大学Citizen Lab研究人员发现搜狗输入法使用的户输加密算法存在漏洞,恶意攻击者可解密用户的搜狗输入输入信息。漏洞影响Windows、安卓和iOS平台。
漏洞产生的根源是搜狗定制的加密系统——EncryptWall。该系统是敏感流量到未加密的搜狗HTTP API终端的安全通道,通过明文HTTP POST请求中的加密字段来实现。研究人员分析发现EncryptWall系统易受到CBC Padding oracle攻击,这是一种选择密文攻击,影响使用CBC模式和PKCS#7 填充的分组加密。网络监听者利用该攻击可以在不知道加密密钥的情况下恢复加密的网络传输的明文,恢复包括用户输入在内的敏感信息明文。
图 恢复的明文输入示例
该漏洞并不仅仅影响国内用户,根据SimilarWeb网站的统计数据,shurufa.sogou[.]com的访问用户除中国大陆外,还包括中国台湾、中国香港、美国、日本等地区。
研究人员称修复方式非常简单,只需要使用TLS这类加密实现即可。搜狗已于2023年7月20日修复了该漏洞,建议Windows、安卓和iOS用户更新到Windows 13.7、安卓11.26和iOS 11.25及以上版本。
完整技术分析参见:https://citizenlab.ca/2023/08/vulnerabilities-in-sogou-keyboard-encryption/
本文翻译自:https://thehackernews.com/2023/08/encryption-flaws-in-popular-chinese.html如若转载,请注明原文地址
责任编辑:武晓燕 来源: 嘶吼网 搜狗拼音加密(责任编辑:热点)
银保监会完善相关政策措施 支持符合绿色低碳发展需求的保险产品和服务
马斯克到访特斯拉上海超级工厂 陶琳深夜发声:激动人心 收获满满
前10个月安徽省重点项目完成投资15725亿 开工3235个
点阵风沙盒经营模拟《工匠镇》确定6月22日steam正式发售
大生农业金融(01103.HK)发布公告:年度公司持有人应占亏损11.25亿元