缙哥哥的博客
与你分享我的点点滴滴生活

搜狗输入法输入内容易被监听,有严重漏洞请立即升级最新版本

280G全国流量的电信星海卡仅需29元/月,长期可续该套餐,随时可注销

2016 年 5 月微博网友 @蒸米 spark 通过网络数据分析工具 Charles 发现百度输入法和搜狗输入法都会记录用户输入的每一个内容,用户输入的内容会被以明文协议的方式上传到百度和搜狗的服务器,由于是明文传输因此很容易被监听,毫无隐私可言。

之后搜狗输入法改进了连接采用 HTTPS 加密协议传输内容,安全性相对明文协议传输来说稍微好了一些,但重点是用户输入的内容依然会被上传,即便用户退出搜狗输入法的用户体验计划也无济于事。

7 年过去了,日前有安全研究团队发现搜狗输入法仍然存在安全问题,搜狗输入法内部使用名为 EncryptWall (加密墙) 的加密系统对数据进行加密,但这个加密墙存在安全漏洞。

搜狗输入法的这个加密系统存在名为 CBC padding oracle 攻击的漏洞,攻击者利用该漏洞可以恢复加密网络传输的内容,也就是解密为明文,从而获得用户输入的所有内容。

包括 Windows 版、Android 版和 iOS 版的搜狗输入法都存在缺陷,在收到安全通报后搜狗输入法团队先是表示这个 “漏洞” 没问题,之后又回邮件确认漏洞是有效的,请求研究人员暂时不要公开漏洞等待修复。

接着输入法团队对漏洞进行了缓解,修改服务器在出现错误时无条件返回 HTTP 400 错误代码,这个修复方式不够。

到 7 月 20 日,输入法团队发布搜狗输入法新版本算是彻底解决了问题,其中 Windows 版为 13.7 版,Android 版为 11.26 版,iOS 版为 11.25 版,只要比这个新都可以!

建议使用搜狗输入法的用户升级搜狗输入法最新版以修复漏洞,当然如果可以的话,最好直接禁用搜狗输入法的联网功能,禁用后会导致云输入功能失效,但安全性可以大幅度提升。

赞(3) 打赏
转载请注明来源及链接:缙哥哥 » 搜狗输入法输入内容易被监听,有严重漏洞请立即升级最新版本
如需 WordPress 优化加速、二次开发、托管等服务,可联系我购买付费服务:点此联系我 | 近期站内热门福利:

评论 1

评论前必须登录!

 

  1. #1

    感谢博主分享,之前都没发现这个问题

    九凌网络3个月前 (01-17)

觉得文章有用就打赏一下文章作者

非常感谢你的打赏,我们将继续给力更多优质内容,让我们一起创建更加美好的网络世界!

支付宝扫一扫

微信扫一扫

登录

找回密码

注册