国際的なウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

国際的なウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

世界的に有名なセキュリティ企業であるマカフィー・ラボは最近、公式ブログで、研究者らがSogou入力方法がユーザーのデバイス情報を収集してアップロードし、プレーンテキストHTTPを使用してユーザーの個人情報や企業データを送信しており、ハッカーによる情報の傍受につながる可能性があることを発見したと発表した。マカフィー研究所は、Sogou Input Method の行動は考えられないとし、セキュリティ開発サイクル中にこれらの脆弱性を修正するよう求めた。

以下はマカフィー氏のブログの全文です。

Sogou は、4 億人を超えるユーザーを抱えると言われる人気の中国語入力ソフトウェアです。ユーザーがピンインを入力すると、Sogou 入力方式によってプロンプトが表示されるため、ユーザーはすべての文字を入力しなくてもテキストを入力でき、入力が簡単になります。 (例えば、「你好」(hello)「nihao」のピンインを入力する場合、ユーザーはnhと入力して必要なテキストオプションを表示できます。)

おそらく、入力方法として必要なのはこれだけなので、このソフトウェアを Windows 7 コンピューターにインストールします。ただし、Sogou 入力方式がインストールされた Windows 7 コンピューターに USB インターフェイス経由で iPod を接続すると、パケット キャプチャ ツール Fiddler に関する情報がいくつか見つかります。

一見すると、この情報は重要ではないと思われるかもしれません。しかし、次のような疑問が湧くかもしれません。入力メソッド ソフトウェアは、ユーザーが iOS7.0 を実行している iOS デバイス (iPod 5) を接続し、シリアル番号が「650...」で、USB インターフェイス「USB#ROOT_HUB20#48...」を介してコンピューターに接続されているという情報をなぜ収集する必要があるのでしょうか。

研究者が Android スマートフォンに接続したとき、Fiddler は同様の情報を収集しました。

この場合、ユーザーのデバイス情報を収集することは本当に驚くべきことです。入力メソッド ソフトウェアがそのような情報を収集できるというのはさらに驚くべきことです。

さらに恐ろしいのは、この情報がプレーンテキストの HTTP で送信されることです。今日の世界には悪意のあるモバイル ホットスポットが溢れていることを考えると、ハッカーがこのデータを傍受することは間違いありません。

アプリケーション開発者 (Sogou) に対して、安全な開発サイクル中にこれらの脆弱性を修正するよう求めます。

注: Fiddler は強力なデータ パケット キャプチャ ソフトウェアです。プロキシを介してプログラムの http 通信データを取得し、これを使用して Web ページとサーバー間のやり取りを検出できます。

プレーン HTTP を送信するアプリは個人データを危険にさらす


原題: 国際的ウイルス対策大手マカフィーがSogou入力方式の脆弱性を暴露

キーワード:

<<:  2015年の中国のインターネット発展の見通し

>>:  2015年中国インターネットの9つの主要発展傾向

推薦する

私たちのウェブサイトをブランドウェブサイトにしましょう

金融チャンネルのビジネス戦争をご覧になったことがあるかどうかはわかりませんが、主に市場での戦争とビジ...

データから洞察へ データレイク時代の到来

[51CTO.com からのオリジナル記事] データは間違いなく企業にとって最も価値のある資産です。...

reprisehosting: 月額 38.97 ドル、シアトル サーバー、2*e5-2650Lv2 (20 コア/40 スレッド)/32g メモリ/1T ハード ディスク/20T トラフィック/4IP

reprisehostingは、米国西海岸シアトルでデータ付きの独立サーバーの販売に注力しており、超...

IDCの最新レポート:中国のビデオクラウド市場は58%以上成長し、アリババクラウドは3年連続で第1位に

2020年、疫病の影響により、ライブブロードキャスト経済やショートビデオなどが爆発的な成長を遂げ、そ...

典型的なビデオマーケティングの事例: SKYCC ビデオマーケティングの簡単な分析

最近、「IT 敗者の告白」というタイトルのビデオがインターネット上で人気を集めています。このビデオは...

2021 年のクラウド コンピューティングのトレンド トップ 10

近年、クラウドコンピューティング技術は急速に発展しました。一部の業界専門家は、クラウド コンピューテ...

タオバオアフィリエイト開発の3つの段階:クリックの誘致からユーザーの維持まで

Taobao Affiliate は 4 年以上にわたって開発されてきました。当初の最もシンプルな広...

Kubernetes 1.24 では dockershim のサポートが終了します

Kubernetes コンテナ オーケストレーション プラットフォームの最新バージョンでは、Dock...

ウォーターフォールモードに別れを告げる: レスポンシブ Web デザインを実現するための 5 つのステップ

次の Web デザイン プロジェクトはレスポンシブにする必要があると上司をようやく納得させることがで...

業界ウェブサイトナビゲーションのプロモーション方法に関する私の意見

百度がhao123を5000万で買収したとき、URLナビゲーションサイトの嵐が巻き起こったことを覚え...

Ramnode - 6.2% オフ + SSD 2 倍

Ramnode は、openvz ベースの V2 バージョンが 32% 割引で正式に販売されることを...

クラウド実装の第2波: ビジネスクリティカルなアプリケーションの移行

現在、クラウド移行の最初の波 (Cloud 1.0) は終わりに近づいており、重要度の低いアプリケー...

シングルラック - 12.5 ドル / 1G メモリ / 30g ハードディスク / 100M 無制限 / インドネシア

インドネシアのホスティング会社であるsinglerackは、ドメイン名、仮想ホスト、VPS、サーバー...

ブランドマーケティングプランニングのための66の戦術!

名詞は語源を持つ必要があります。形容詞は強いイメージを持ちます。動詞は最適です。良い名前は「聞くこと...