国際的なウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

国際的なウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

世界的に有名なセキュリティ企業であるマカフィー・ラボは最近、公式ブログで、研究者らがSogou入力方法がユーザーのデバイス情報を収集してアップロードし、プレーンテキストHTTPを使用してユーザーの個人情報や企業データを送信しており、ハッカーによる情報の傍受につながる可能性があることを発見したと発表した。マカフィー研究所は、Sogou Input Method の行動は考えられないとし、セキュリティ開発サイクル中にこれらの脆弱性を修正するよう求めた。

以下はマカフィー氏のブログの全文です。

Sogou は、4 億人を超えるユーザーを抱えると言われる人気の中国語入力ソフトウェアです。ユーザーがピンインを入力すると、Sogou 入力方式によってプロンプトが表示されるため、ユーザーはすべての文字を入力しなくてもテキストを入力でき、入力が簡単になります。 (例えば、「你好」(hello)「nihao」のピンインを入力する場合、ユーザーはnhと入力して必要なテキストオプションを表示できます。)

おそらく、入力方法として必要なのはこれだけなので、このソフトウェアを Windows 7 コンピューターにインストールします。ただし、Sogou 入力方式がインストールされた Windows 7 コンピューターに USB インターフェイス経由で iPod を接続すると、パケット キャプチャ ツール Fiddler に関する情報がいくつか見つかります。

一見すると、この情報は重要ではないと思われるかもしれません。しかし、次のような疑問が湧くかもしれません。入力メソッド ソフトウェアは、ユーザーが iOS7.0 を実行している iOS デバイス (iPod 5) を接続し、シリアル番号が「650...」で、USB インターフェイス「USB#ROOT_HUB20#48...」を介してコンピューターに接続されているという情報をなぜ収集する必要があるのでしょうか。

研究者が Android スマートフォンに接続したとき、Fiddler は同様の情報を収集しました。

この場合、ユーザーのデバイス情報を収集することは本当に驚くべきことです。入力メソッド ソフトウェアがそのような情報を収集できるというのはさらに驚くべきことです。

さらに恐ろしいのは、この情報がプレーンテキストの HTTP で送信されることです。今日の世界には悪意のあるモバイル ホットスポットが溢れていることを考えると、ハッカーがこのデータを傍受することは間違いありません。

アプリケーション開発者 (Sogou) に対して、安全な開発サイクル中にこれらの脆弱性を修正するよう求めます。

注: Fiddler は強力なデータ パケット キャプチャ ソフトウェアです。プロキシを介してプログラムの http 通信データを取得し、これを使用して Web ページとサーバー間のやり取りを検出できます。

プレーン HTTP を送信するアプリは個人データを危険にさらす


原題: 国際的ウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

キーワード:

<<:  2015年の中国のインターネット発展の見通し

>>:  2015年中国インターネットの9つの主要発展傾向

推薦する

百度共有リターントラフィックは、将来的にウェブサイトの重みを判断するための最も重要なデータとなるだろう

Baidu Share はデータを照会できるようになりました。これは、Baidu Share を使用...

ウェブサイトのプロモーションの観点から、ウェブマスターがウェブサイトのタイトルをどのように設定しているかを分析する

タイトルはウェブサイトの表札であり、ユーザーが検索結果にウェブサイトを入力できるようにするチャネルで...

新しいウェブサイトのターゲットキーワードのポジショニングで勝つ方法

ターゲット キーワードの配置とは、Web サイトのホームページのキーワードを配置することを意味します...

クラウドサービスの10年: BAT、Amazon、Googleの楽しい争い

クラウドコンピューティングにおける AI 競争は始まったばかりです。この話題がWeiboで話題になる...

301 リダイレクトの 3 つの種類

Gutengseo はこれまで何度も 301 リダイレクトを行ってきましたが、種類はさまざまです。今...

はじめる! Kafka を分かりやすく紹介しましょう。

[[315603]]序文「私は、パンデミック中にゲームをプレイしながら Kafka を学びました。A...

bluevm-4g メモリ/100g ハードディスク/3T トラフィック/月額 3.3 ドル

Hostcat は、bluevm からもう 1 つの魔法のツールを見つけました。これは、最大 4G ...

コンテナ クラウド開発、これらの必須知識についてどれくらいご存知ですか?

今日では、「as a service」の時代が到来し、機能がサービス化され、あらゆるものがインフラス...

グラフィカル分散コンセンサスアルゴリズム

本日の記事では、グラフを使用して分散一貫性の実装原則を深く研究し、理解します。まず、自己を見つめ直す...

Ctrip+Qunar=?観光業界2社の合併予測レポート

【研究の結論】 1. CtripとQunarは航空券とホテルの分野で重複する事業を持っています。航空...

ラオ・ミ・ノン氏が「ドメイン名投資」の経験を語る

オンラインでの収入というと、多くのウェブマスターがタオバオアフィリエイト、SEO最適化、注文受付など...

新しいウェブサイトの準備作業を短期間で迅速に最適化

多くのウェブマスターは、ウェブサイトを立ち上げた後にマーケティング上の意義がないことに常に不満を抱い...

ウェブサイト開設から50日後にランキングの質的飛躍を達成した心理的旅を共有する

今日は、Feimaipin Studio の Web サイトを最適化する最近の精神的な旅についてお話...