物联网

搜狗输入法曝加密系统漏洞(已修复),黑客可窃取用户输入的内容

字号+作者:创站实验室来源:IT资讯2025-11-26 19:41:58我要评论(0)

近期,来自加拿大多伦多大学公民实验室的研究人员在国内热门输入法——搜狗输入法的加密系统中发现了漏洞,能允许网络监听者破译用户的输入内容。目前该漏洞已得到修复。研究人员发现漏洞的软件版本涉及三大主流系统

近期 ,搜狗输入输入来自加拿大多伦多大学公民实验室的法曝复黑研究人员在国内热门输入法——搜狗输入法的加密系统中发现了漏洞 ,能允许网络监听者破译用户的加密输入内容。目前该漏洞已得到修复。系统

研究人员发现漏洞的漏洞软件版本涉及三大主流系统,分别是已修用户Windows 13.4版本、建站模板Android 11.20版本和 iOS 11.21版本,搜狗输入输入其内部定制的法曝复黑EncryptWall加密系统在Windows和Android系统中存在CBC 密文填塞(padding oracle)攻击漏洞 ,能让网络监听者恢复加密网络传输的加密明文 ,从而泄露敏感信息。系统在iOS中虽然发现了漏洞,漏洞但并不清楚具体的已修用户利用方式  。

恢复的源码下载搜狗输入输入数据示例摘录 ,第 11 行包含键入的法曝复黑文本

EncryptWall加密系统旨在通过纯 HTTP POST 请求中的加密字段,将敏感流量安全地传输到未加密的加密搜狗 HTTP API 端点 。在通过 HTTPS 发出 EncryptWall 请求的情况下 ,研究人员认为这些请求是安全的服务器租用,但EncryptWall 请求的底层加密技术中可能存在任何缺陷 。

研究人员发现,CBC 密文填塞攻击是一种早在2002年就曾出现的选择密文攻击,信息的明文可以一个字节一个字节地恢复 ,每个字节最多使用 256 条信息  。高防服务器这种攻击依赖于一种称为填充预言的侧通道的存在,它可以明确地揭示接收到的密文在解密时是否被正确填充。

研究人员于今年5月31日向搜狗报告了次漏洞 ,最终修复版本于7月20日正式发布(Windows 13.7版本 、Android 11.26版本  和 iOS11.25 版本 ) ,强烈建议搜狗输入法的模板下载用户立刻升级至上述版本。

根据研究人员的报告,搜狗输入法是最受欢迎的中文输入法 ,占中文输入法用户的70%,每月活跃用户超过4.55 亿。

香港云服务器

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 从脆弱性到胜利:捍卫您的CI/CD管道

    从脆弱性到胜利:捍卫您的CI/CD管道

    2025-11-26 19:19

  • 以乐心智能手环Ziva如何满足用户健康需求(科技与健康的完美结合,体验智能手环Ziva的全方位功能)

    以乐心智能手环Ziva如何满足用户健康需求(科技与健康的完美结合,体验智能手环Ziva的全方位功能)

    2025-11-26 19:02

  • 诺基亚遭遇公司史上最严重数据泄露事件,内部网络遭入侵

    诺基亚遭遇公司史上最严重数据泄露事件,内部网络遭入侵

    2025-11-26 18:38

  • TP-Link Archer C50 路由器曝安全漏洞,硬编码 DES 密钥可解密敏感配置

    TP-Link Archer C50 路由器曝安全漏洞,硬编码 DES 密钥可解密敏感配置

    2025-11-26 18:27

网友点评