十億用戶使用的鍵盤應用程序被發(fā)現(xiàn)存在暴露擊鍵的缺陷
發(fā)布日期:2024-04-29 09:34:46
導讀 研究實驗室CitizenLab在常用的鍵盤應用程序中發(fā)現(xiàn)了一個漏洞,估計影響了數(shù)量驚人的用戶。該缺陷是在用于使用拼音書寫系統(tǒng)輸入漢字的鍵盤應...
研究實驗室CitizenLab在常用的鍵盤應用程序中發(fā)現(xiàn)了一個漏洞,估計影響了數(shù)量驚人的用戶。
該缺陷是在用于使用拼音書寫系統(tǒng)輸入漢字的鍵盤應用程序中發(fā)現(xiàn)的。研究人員分析了來自九家供應商的應用程序——百度、榮耀、華為、科大訊飛、OPPO、三星、騰訊、Vivo和小米。接受檢查的設備在中國銷售。
結(jié)果發(fā)現(xiàn),三星鍵盤沒有執(zhí)行任何類型的加密,并且大多數(shù)其他鍵盤也沒有使用非對稱加密技術(shù)。
由于創(chuàng)建允許用戶快速輕松地輸入漢字的鍵盤是一項挑戰(zhàn),因此許多應用程序(包括研究人員分析的應用程序)都提供基于云的預測。包含此功能意味著輸入的任何內(nèi)容都會發(fā)送到其他地方的服務器。
在公民實驗室分析的所有拼音鍵盤應用程序中,除華為之外的所有應用程序都被發(fā)現(xiàn)存在可被利用來泄露用戶輸入內(nèi)容的漏洞。該缺陷本質(zhì)上將基于云的鍵盤變成了鍵盤記錄器。
這些漏洞可以被被動網(wǎng)絡竊聽者利用,而不會干擾通信通道,從而使其難以檢測。
像這樣的缺陷可以讓你讀取某人在其設備上輸入的內(nèi)容,這可能會引起包括政府情報機構(gòu)在內(nèi)的各種參與者的興趣。研究人員擔心,他們可能不是第一個發(fā)現(xiàn)這些漏洞的人,而且這些漏洞可能已被用于監(jiān)視目的。
標簽: