国际杀毒巨头McAfee曝光搜狗输入法漏洞

Mon 19 January 2015

国际杀毒巨头McAfee曝光搜狗输入法漏洞

全球知名安全公司McAfee实验室日前在其官方博客上,其研究人员发现搜狗输入法收集并上传用户设备信息,且利用明文HTTP传输用户的个人信息和企业数据,这很容易导致信息被黑客截取。McAfee实验室表示搜狗输入法此举匪夷所思,并呼吁其在安全开发周期中修补这些漏洞。

以下是McAfee博客内容全文:

搜狗是一款流行的中文输入法软件宣称有超过4亿用户用户拼音输入时搜狗输入法可以给予提示用户无需拼出所有字母就可以打出文字简化了用户输入(比如在输入"你好"的拼音"nihao"用户打出nh就可以出现所需文字选项)

我们对一款输入法可能就需要这么多吧这也是我们在[Windows](https://www.williamlong.info/tag/Windows.html "Windows")7电脑上安装这款软件的原因但是当我们通过USB接口将一部iPod连接到安装了搜狗输入法的Windows
7电脑这时在数据包抓取工具Fiddler上会发现一些信息

乍看这些信息可能会不以为意但我们会有这样的疑问为什么一个输入法软件需要搜集这些信息用户连接一部iOS设备(iPod
5)运行iOS7.0序列号是"650..."通过USB接口"USB\#ROOT\_HUB20\#48..."与电脑连接

当研究人员连上一部Android手机时Fiddler搜集到类似的信息

这种情况下收集用户的设备信息实在让人感到意外一款输入法软件收集这些信息更让人感到匪夷所思

更吓人的是这些信息明文HTTP传输这无疑会吸引黑客截取这些数据要知道当今世界布满了恶意的移动热点

我们呼吁应用开发商(搜狗)能在安全开发周期中修补这些漏洞

注:Fiddler是一款强大的数据包抓取软件。它通过代理的方式获取程序http通讯的数据,可以用其检测网页和服务器的交互情况。

英文原文:Apps Sending Plain HTTP Put Personal Data at Risk

相关文章

Category: 月光博客2015