国内主流输入法皆存在泄密漏洞,仅华为幸免
据加拿大多伦多大学网络安全实验室Citizen Lab报告,中国绝大多数云输入法应用皆存在严重安全漏洞,可被黑客利用来窃取用户输入内容。
报告指出,搜狗、百度和讯飞三家厂商占到了中国第三方输入法市场的95%以上,用户数量估计超过7.8亿。同时,预装并默认使用易受攻击键盘应用的三家手机制造商——荣耀、OPPO和小米占据了2023年中国智能手机市场的近50%。
据了解,研究人员 Jeffrey Knockel、Mona Wang 和 Zoë Reichert 在来自百度、荣耀、讯飞、OPPO、三星、腾讯、vivo 和小米等厂商的云输入法应用中皆发现了安全漏洞,都可能被攻击者利用来揭示用户按键记录,而唯一未发现安全问题的厂商是华为。
具体问题总结如下:
- 腾讯QQ输入法容易受到CBC padding oracle攻击,可导致明文恢复。
- 百度输入法 BAIDUv3.1 存在加密协议漏洞,使网络监听者能够解密网络传输并提取输入文本。
- 讯飞输入法的安卓app允许网络监听者恢复未充分加密的网络传输的明文。
- 三星键盘通过明文、未加密的 HTTP 传输按键数据。
- 小米预装了百度、讯飞和搜狗的键盘应用(因此容易受到前述漏洞影响)。
- OPPO 预装了百度和搜狗的键盘应用(因此容易受到前述漏洞影响)。
- vivo 预装了搜狗输入法(因此容易受到前述漏洞影响)。
- 荣耀预装了百度输入法(因此容易受到前述漏洞影响)。
成功利用这些漏洞可能允许被动型攻击者得以监看中国手机用户输入的完整内容,而无需发送任何额外的网络流量。在Citizen Lab向上述厂商披露之后,大部分厂商都已于2024年4月1日前进行了修复。
Citizen Lab建议有隐私顾虑的用户不应启用其输入法云功能,或者应更换为不提供云功能的输入法,而有隐私顾虑的iOS用户不应为其输入法启用“完全访问”权限。
原文链接:https://citizenlab.ca/2024/04/vulnerabilities-across-keyboard-apps-reveal-keystrokes-to-network-eavesdroppers/
编辑:左右里
资讯来源:Citizen Lab
转载请注明出处和本文链接
﹀
球分享
球点赞
球在看
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
随时掌握互联网精彩
- 苹果iOS 18.2将于12月第一周推送:Siri接入ChatGPT
- “28 岁成功当上 CTO 后,我选择了辞职再创业“
- 第一代骁龙W5+可穿戴平台,让可穿戴设备更值得期待
- Snapdragon Ride平台,助力打造安全便捷的驾乘体验
- 诸子笔会2022 | 陈圣:企业远程办公安全所思所想
- 700元成本10秒就能攻破特斯拉系统并开走车?
- CVE-2019-10999复现学习
- PC被抓留案底,到手的Offer黄了,互联网大厂的背调到底有多严
- 用托管安全服务填人才缺口,能成?
- 新生黑客组织整合三大勒索软件,声明不会攻击特定行业
- 一枚比特币变换一台车,特斯拉与比特币还要绑定多久?
- 周报|网安大咖秀、云密码本、防火墙趋势、代码审计建设等引热议:11.29~12.05