国内クラウド入力方式 - クラウドデータアップロードのセキュリティ問題がないのはファーウェイだけ

カナダのトロント大学の CitizenLab の研究者はBaidu、Honor、Huawei、iFlytek、OPPO、Vivo、Samsung、Tencent、Xiaomi のユーザー入力コンテンツを保護するために暗号化方式を一切使用していないメーカーもあります

▲ Android および iOS 上の Baidu IME で使用される BCTR モード暗号化スキームの概略図

研究者は影響を受けた 9 人の開発者に脆弱性報告書を提出しました。ほとんどの開発者は問題を真剣に受け止め、脆弱性にパッチを当てましたが、まだ脆弱性にパッチを当てていない入力メソッドがいくつかあります。

テストされた9つのメーカーのアプリケーションの中で、ユーザー入力コンテンツのクラウドへのアップロードに関連するセキュリティ上の問題が見つからなかったのはファーウェイの製品だけでした。他の各メーカーには脆弱性が含まれているアプリケーションが少なくとも1つあり、受動的なネットワーク攻撃者が完全なコンテンツを監視することができました。ユーザー入力の。


参考リンク

https://citizenlab.ca/2024/04/vulnerabilities-across-keyboard-apps-reveal-keystorms-to-network-eavesdroppers/

https://citizenlab.ca/2024/04/%e6%95%b2%e6%95%b2%e6%89%93%e6%89%93%e4%b8%80%e7%b3%bb%e5 %88%97%e4%ba%91%e7%ab%af%e8%be%93%e5%85%a5%e6%b3%95%e6%bc%8f%e6%b4%9e%e4%bd %bf%e7%bd%91%e7%bb%9c%e6%94%bb%e5%87%bb%e8%80%85%e5%be%97-zh-cn/

https://citizenlab.ca/wp-content/uploads/2024/04/CitizenLabReport175-keyboardvuln.pdf

おすすめ

転載: www.oschina.net/news/289288