偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

搜狗輸入法曝加密系統(tǒng)漏洞(已修復),黑客可竊取用戶輸入的內(nèi)容

安全
研究人員發(fā)現(xiàn)漏洞的軟件版本涉及三大主流系統(tǒng),分別是Windows 13.4版本、Android 11.20版本和 iOS 11.21版本。

近期,來自加拿大多倫多大學公民實驗室的研究人員在國內(nèi)熱門輸入法——搜狗輸入法的加密系統(tǒng)中發(fā)現(xiàn)了漏洞,能允許網(wǎng)絡監(jiān)聽者破譯用戶的輸入內(nèi)容。目前該漏洞已得到修復。

研究人員發(fā)現(xiàn)漏洞的軟件版本涉及三大主流系統(tǒng),分別是Windows 13.4版本、Android 11.20版本和 iOS 11.21版本,其內(nèi)部定制的EncryptWall加密系統(tǒng)在Windows和Android系統(tǒng)中存在CBC 密文填塞(padding oracle)攻擊漏洞,能讓網(wǎng)絡監(jiān)聽者恢復加密網(wǎng)絡傳輸?shù)拿魑模瑥亩孤睹舾行畔?。在iOS中雖然發(fā)現(xiàn)了漏洞,但并不清楚具體的利用方式。

恢復的數(shù)據(jù)示例摘錄,第 11 行包含鍵入的文本

EncryptWall加密系統(tǒng)旨在通過純 HTTP POST 請求中的加密字段,將敏感流量安全地傳輸?shù)轿醇用艿乃压?HTTP API 端點。在通過 HTTPS 發(fā)出 EncryptWall 請求的情況下,研究人員認為這些請求是安全的,但EncryptWall 請求的底層加密技術中可能存在任何缺陷。

研究人員發(fā)現(xiàn),CBC 密文填塞攻擊是一種早在2002年就曾出現(xiàn)的選擇密文攻擊,信息的明文可以一個字節(jié)一個字節(jié)地恢復,每個字節(jié)最多使用 256 條信息。這種攻擊依賴于一種稱為填充預言的側(cè)通道的存在,它可以明確地揭示接收到的密文在解密時是否被正確填充。

研究人員于今年5月31日向搜狗報告了次漏洞,最終修復版本于7月20日正式發(fā)布(Windows 13.7版本 、Android 11.26版本  和 iOS11.25 版本 ),強烈建議搜狗輸入法的用戶立刻升級至上述版本。

根據(jù)研究人員的報告,搜狗輸入法是最受歡迎的中文輸入法,占中文輸入法用戶的70%,每月活躍用戶超過4.55 億。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2023-08-14 07:36:58

搜狗拼音加密

2015-08-06 15:32:40

2013-06-06 18:05:58

搜狗輸入法隱私泄露robots協(xié)議

2024-08-05 10:41:35

2012-02-15 11:14:21

搜狗輸入法

2022-05-24 14:17:36

黑客漏洞網(wǎng)絡攻擊

2015-06-18 10:19:11

2015-09-08 10:15:16

2013-09-18 10:44:01

搜狗輸入法詞語

2010-03-25 13:19:17

云計算

2024-09-14 14:46:55

2013-06-07 15:06:26

搜狗輸入法泄露用戶隱私必應

2013-09-16 13:05:47

搜狗手機輸入法

2011-05-26 12:25:18

2024-04-25 16:15:09

2020-03-09 08:54:01

搜狗百度輸入法

2011-05-31 15:36:34

TCL搜狗手機輸入法

2015-04-14 11:01:23

搜狗手機輸入法

2018-10-10 14:00:51

搜索

2021-08-04 16:36:00

Windows 10Windows微軟
點贊
收藏

51CTO技術棧公眾號