近期 ,搜狗输入输入来自加拿大多伦多大学公民实验室的法曝复黑研究人员在国内热门输入法——搜狗输入法的加密系统中发现了漏洞 ,能允许网络监听者破译用户的加密输入内容。目前该漏洞已得到修复。系统

研究人员发现漏洞的漏洞软件版本涉及三大主流系统,分别是已修用户Windows 13.4版本 、建站模板Android 11.20版本和 iOS 11.21版本,搜狗输入输入其内部定制的法曝复黑EncryptWall加密系统在Windows和Android系统中存在CBC 密文填塞(padding oracle)攻击漏洞 ,能让网络监听者恢复加密网络传输的加密明文,从而泄露敏感信息。系统在iOS中虽然发现了漏洞,漏洞但并不清楚具体的已修用户利用方式 。

恢复的源码下载搜狗输入输入数据示例摘录,第 11 行包含键入的法曝复黑文本
EncryptWall加密系统旨在通过纯 HTTP POST 请求中的加密字段,将敏感流量安全地传输到未加密的加密搜狗 HTTP API 端点 。在通过 HTTPS 发出 EncryptWall 请求的情况下 ,研究人员认为这些请求是安全的服务器租用
