搜狗输入法曝加密系统漏洞(已修复),黑客可窃取用户输入的内容
近期,搜狗输入输入来自加拿大多伦多大学公民实验室的法曝复黑研究人员在国内热门输入法——搜狗输入法的加密系统中发现了漏洞,能允许网络监听者破译用户的加密输入内容。目前该漏洞已得到修复。系统

研究人员发现漏洞的漏洞软件版本涉及三大主流系统,分别是已修用户Windows 13.4版本、Android 11.20版本和 iOS 11.21版本,搜狗输入输入其内部定制的法曝复黑EncryptWall加密系统在Windows和Android系统中存在CBC 密文填塞(padding oracle)攻击漏洞,能让网络监听者恢复加密网络传输的加密明文,从而泄露敏感信息。系统在iOS中虽然发现了漏洞,漏洞但并不清楚具体的已修用户利用方式。

恢复的云服务器搜狗输入输入数据示例摘录,第 11 行包含键入的法曝复黑文本
EncryptWall加密系统旨在通过纯 HTTP POST 请求中的加密字段,将敏感流量安全地传输到未加密的加密搜狗 HTTP API 端点。在通过 HTTPS 发出 EncryptWall 请求的情况下,研究人员认为这些请求是安全的,但EncryptWall 请求的底层加密技术中可能存在任何缺陷。
研究人员发现,CBC 密文填塞攻击是一种早在2002年就曾出现的选择密文攻击,信息的明文可以一个字节一个字节地恢复,每个字节最多使用 256 条信息。亿华云计算这种攻击依赖于一种称为填充预言的侧通道的存在,它可以明确地揭示接收到的密文在解密时是否被正确填充。
研究人员于今年5月31日向搜狗报告了次漏洞,最终修复版本于7月20日正式发布(Windows 13.7版本 、Android 11.26版本 和 iOS11.25 版本 ),强烈建议搜狗输入法的用户立刻升级至上述版本。
根据研究人员的报告,搜狗输入法是最受欢迎的中文输入法,占中文输入法用户的70%,每月活跃用户超过4.55 亿。
免费源码下载相关文章
手机插U盘使用教程(快速实现手机和U盘的数据传输,让移动存储更便捷)
摘要:随着移动设备的普及,手机已经成为我们生活和工作中必不可少的工具,而U盘则是我们常用的移动存储设备之一。本文将介绍如何通过在手机上插入U盘,实现数据传输和管理的操作步骤,让我们的移动...2025-11-05
在半导体行业,摩尔定律的大名无人不知无人不晓,这是 Intel 联合创始人戈登·摩尔在 1965年提出的一个规律,最初指的是半导体芯片每年晶体管密度翻倍,性能翻倍,后来修为每2年晶体管翻倍,性能提升一2025-11-05
正则表达式,又称规则表达式。(英语:Regular Expression,在代码中常简写为regex、regexp或RE),计算机科学的一个概念。一个十分古老而又强大的文本处理工具,仅仅用一段非常简短2025-11-05
有一个程序员,入职了一家公司,上午刚刚写下一段代码,没想到下午就有人事来通知他被开除了。这个程序员表示很委屈。感觉这个方法,除了性能差一点,没啥别的问题呀。。。2除了获取时间以外,一位程序员因为自己写2025-11-05电脑服装制作设计教程(利用电脑软件与技巧,让你成为时尚设计大师)
摘要:如今,时尚设计行业日益繁荣,越来越多的人渴望通过电脑软件与技巧来制作和设计自己的服装。本文将为你提供一份详细的电脑服装制作设计教程,帮助你在时尚界展现个人的创意与风格。一:...2025-11-05
为什么大部分工程师都无法成为优秀的架构师?做到纯精通 Coding, 是否能成为***的架构师?如果你有这样的疑惑,就来听听蚂蚁高级测试开发专家懿泽怎么说。图片来自包图网今天,懿泽跳出大型互联网公司技2025-11-05

最新评论