国際的なウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

国際的なウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

世界的に有名なセキュリティ企業であるマカフィー・ラボは最近、公式ブログで、研究者らがSogou入力方法がユーザーのデバイス情報を収集してアップロードし、プレーンテキストHTTPを使用してユーザーの個人情報や企業データを送信しており、ハッカーによる情報の傍受につながる可能性があることを発見したと発表した。マカフィー研究所は、Sogou Input Method の行動は考えられないとし、セキュリティ開発サイクル中にこれらの脆弱性を修正するよう求めた。

以下はマカフィー氏のブログの全文です。

Sogou は、4 億人を超えるユーザーを抱えると言われる人気の中国語入力ソフトウェアです。ユーザーがピンインを入力すると、Sogou 入力方式によってプロンプトが表示されるため、ユーザーはすべての文字を入力しなくてもテキストを入力でき、入力が簡単になります。 (例えば、「你好」(hello)「nihao」のピンインを入力する場合、ユーザーはnhと入力して必要なテキストオプションを表示できます。)

おそらく、入力方法として必要なのはこれだけなので、このソフトウェアを Windows 7 コンピューターにインストールします。ただし、Sogou 入力方式がインストールされた Windows 7 コンピューターに USB インターフェイス経由で iPod を接続すると、パケット キャプチャ ツール Fiddler に関する情報がいくつか見つかります。

一見すると、この情報は重要ではないと思われるかもしれません。しかし、次のような疑問が湧くかもしれません。入力メソッド ソフトウェアは、ユーザーが iOS7.0 を実行している iOS デバイス (iPod 5) を接続し、シリアル番号が「650...」で、USB インターフェイス「USB#ROOT_HUB20#48...」を介してコンピューターに接続されているという情報をなぜ収集する必要があるのでしょうか。

研究者が Android スマートフォンに接続したとき、Fiddler は同様の情報を収集しました。

この場合、ユーザーのデバイス情報を収集することは本当に驚くべきことです。入力メソッド ソフトウェアがそのような情報を収集できるというのはさらに驚くべきことです。

さらに恐ろしいのは、この情報がプレーンテキストの HTTP で送信されることです。今日の世界には悪意のあるモバイル ホットスポットが溢れていることを考えると、ハッカーがこのデータを傍受することは間違いありません。

アプリケーション開発者 (Sogou) に対して、安全な開発サイクル中にこれらの脆弱性を修正するよう求めます。

注: Fiddler は強力なデータ パケット キャプチャ ソフトウェアです。プロキシを介してプログラムの http 通信データを取得し、これを使用して Web ページとサーバー間のやり取りを検出できます。

プレーン HTTP を送信するアプリは個人データを危険にさらす


原題: 国際的ウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

キーワード:

<<:  2015年の中国のインターネット発展の見通し

>>:  2015年中国インターネットの9つの主要発展傾向

推薦する

電子メール マーケティングは洗練されているだけでなく、業界によっても異なります。

電子メール マーケティングは誰もがよく知っていると思います。広告やソフトテキスト マーケティングと比...

対外貿易マーケティングとプロモーション:主要コミュニティウェブサイトのユーザー分析

2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っています越境EC企...

IaaS 向け初のクエリ言語「ZStack クエリ言語 (ZQL)」を発表

2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っていますUI 作業...

素人の目から見て、オンライン採用は投資する価値があるのでしょうか?

卒業シーズンが近づいており、当社は最近採用活動に忙しくしています。当社はさまざまな方法で採用活動を行...

2019年のデジタル中国指数レポートが発表され、クラウドの利用、GDP、デジタル経済の発展の間に強い相関関係があることが示された。

5月21日、2019年テンセントグローバルデジタルエコシステムカンファレンスが開催されました。テンセ...

10億レベルのトラフィックアーキテクチャのための分散トランザクションのアイデアと方法

分散トランザクションと分散ロックは、分散システムにおける難しい点です。分散トランザクションについては...

クラウドコンピューティングがデータウェアハウスの新たな焦点となる

調査会社IDGが最近発表した調査レポートによると、組織のデータのクラウドプラットフォームへの大規模な...

製品価値とユーザーエクスペリエンス:どちらが重要か?どちらも欠かせない

[編集者注] この記事は、@SamaelRen Shuai の個人ブログに掲載されました。製品価値と...

英国のXenVPSは1Gメモリで月額わずか5.5ポンド、cpanelライセンス付き

gbservers は、歴史のある古い VPS 業者です。2007 年から運営されています (英国登...

新しいウェブサイトの SEO を行うことは、軍隊を戦争に導くようなものです。

このタイトルを見て混乱するかもしれませんので、説明させてください。そうすれば理解していただけると思い...

#30% オフ: ultravps - 年間 $10.5/kvm/512m メモリ/10g SSD/1T トラフィック/ラスベガス

fiberhub 傘下の VPS ブランド ultravps.com は、KVM 仮想化、DDR4、...

Perfect Diary は完璧になれるでしょうか?

Perfect Diaryはソーシャル電子商取引と国民的ファッションのトレンドを活用し、資金の助けを...

JD.comはIPO価格から10%上昇し、20.9ドルで取引を終えた。

[要約] 終値に基づくと、JD.comの時価総額は286億米ドルに達し、上場している中国のインターネ...

VMware が顧客のゼロトラスト セキュリティへの取り組みを加速

今日の現代企業は、常に変化する脅威の状況とますます高度化するサイバー攻撃に直面しています。組み込むこ...