国内云端输入法漏洞使网络攻击者得以监看个人用户的输入内容 | xxx国内云端输入法漏洞使网络攻击者得以监看个人用户的输入内容 – xxx
菜单

国内云端输入法漏洞使网络攻击者得以监看个人用户的输入内容

四月 24, 2024 - 安全维基

重要发现

漏洞总结

在我们测试的九家厂商的应用程序中,仅有华为的产品未发现任何上传用户输入内容至云端相关的安全问题,其余每一家厂商都至少有一个应用程序含有漏洞,使得被动型网络攻击者得以监看用户输入的完整内容。

注:主动型网络监听攻击意指监听时必须要主动发出讯号,例如在信息传输过程中篡改少数比特数据,才能破解加密内容。主动型网络监听相对容易被侦测到。被动型网络监听攻击意指无需发出任何讯号,单纯读取传输中的的数据,即可达成解密。与主动性攻击相比,被动型网络监听攻击难以被侦测到。

国内云端输入法漏洞使网络攻击者得以监看个人用户的输入内容

国内云端输入法漏洞使网络攻击者得以监看个人用户的输入内容



* 在我们的测试装置上,这个是默认的输入法
† QQ 拼音及搜狗输入法都是由腾讯开发,本研究中我们分析了 QQ 拼音,发现它含有我们先前在搜狗输入法中发现的相同漏洞

总结来说,除了荣耀以外,我们发现的加密破解方法在经过厂商修补后,均已无效。而在荣耀手机以外厂牌的百度输入法中,仍持续存在加密的弱点,但我们暂时还未找到方法可以利用这些弱点破解传输中的用户输入内容。


受影响的软件列表

我们建议所有用户将操作系统和应用程序(包含输入法)升级到最新版本,若您使用了下列软件,我们强烈建议您检查并安装这些软件及操作系统最新的补丁。截至 2024 年 4 月 1 日,下列软件已有可供安装的更新补丁,安装后可修补我们发现的安全漏洞。

非操作系统内置(手动安装)的第三方开发者的输入法:

  • Android 和 Windows 平台的 Sogou IME / 搜狗输入法

  • Android 和 Windows 平台的 QQ Pinyin IME / QQ拼音输入法

  • Android 和 Windows 平台的 Baidu IME /百度输入法(此开发者未完整修补我们发现的漏洞,详情见下)

  • Android 平台的 iFlyTek IME / 讯飞输入法

三星中国版操作系统中内置输入法:

  • Samsung Keyboard

  • Baidu IME / 百度输入法

小米中国版操作系统中内置输入法:

  • Sogou IME Xiaomi Version / 搜狗输入法小米版

  • iFlyTek IME Xiaomi Version / 讯飞输入法小米版

OPPO 中国版操作系统中内置输入法:

  • Sogou IME Custom Version / 搜狗输入法定制版

Vivo 中国版操作系统中内置输入法:

  • Sogou IME Custom Version / 搜狗输入法定制版


下列软件仍未使用 TLS 加密协议,因此可能仍有漏洞:

非操作系统内置(手动安装)的第三方开发者的输入法:

  • Android, Windows, 和 iOS 平台的 Baidu IME / 百度输入法

小米中国版操作系统中内置输入法:

  • Baidu IME Xiaomi Version / 百度输入法小米版

OPPO 中国版操作系统中内置输入法:

  • Baidu IME Custom Version / 百度输入法定制版

下列软件含有未修补的漏洞,能够轻易被攻击者所利用,我们建议用户改用其它输入法:

荣耀中国版操作系统中内置输入法:

  • Baidu IME Honor Version / 百度输入法荣耀版




综合建议

致信息安全研究人员

  • 信息安全研究人员应多加研究东亚及其它热门区域的移动应用程序生态系,哪怕这些区域并非研究人员的原生区域。

  • 信息安全研究人员应进一步发展动态及静态分析方法,以利大规模寻找本研究发现的此类型漏洞。

  • 信息安全研究人员通报程序漏洞时应以程序开发者所在地区的常见语言写出简短摘要及邮件标题。

致应用商店

  • 应用商店不应要求必须注册帐号才能下载安全补丁。

  • 应用商店不应以设备的地理位置为由阻挡安全补丁。

  • 如同 Google Play 商店,其他应用商店应提供方式给开发者标示隐私和安全信息,包含网络数据传输是否加密。

  • 当开发者在应用商店中标示应用程序会加密所有传输数据时,应用商店应予以显示,当开发者并未如此标示时,应用程序商店亦应警告用户。

  • 应用商店应针对特定敏感类型的应用程序(例如输入法)要求开发者保证所有传输数据均经加密,或保证不上传任何数据。

致输入法开发者

  • 使用经过广泛测试的标准加密通信协议,例如 TLS 及 QUIC。

  • 尽可能将功能设计为可离线运作、不需上传任何敏感数据到云端服务器。

致移动操作系统开发者

  • 如同 iOS, Android 应通过沙盒化来限制输入法程序的网络传输和其它危险行为,在用户主动允许前不予放行。

  • Android 及 iOS 开发者应设计更好的「网络访问」权限,让用户一目了然应用程序是否通过网络传输任何数据。

致智能手机制造商

  • 将输入法集成并内置在操作系统之前,应稽核其安全性。

致一般用户

  • 搜狗、QQ、百度、讯飞输入法的用户,无论输入法是手动从应用商店安装或者原本就内置在操作系统当中,应确保输入法及操作系统维持在最新版本。

  • 顾虑隐私的用户应停用任何输入法中的云端功能。

  • 顾虑隐私的 iOS 用户不要启用输入法的「允许完整访问权」。

消息来源:https://citizenlab.ca/2024/04/%e6%95%b2%e6%95%b2%e6%89%93%e6%89%93%e4%b8%80%e7%b3%bb%e5%88%97%e4%ba%91%e7%ab%af%e8%be%93%e5%85%a5%e6%b3%95%e6%bc%8f%e6%b4%9e%e4%bd%bf%e7%bd%91%e7%bb%9c%e6%94%bb%e5%87%bb%e8%80%85%e5%be%97-zh-cn/


Notice: Undefined variable: canUpdate in /var/www/html/wordpress/wp-content/plugins/wp-autopost-pro/wp-autopost-function.php on line 51