网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
08月12日漏签0天
mcafee吧 关注:2,379贴子:37,633
  • 看贴

  • 图片

  • 吧主推荐

  • 游戏

  • 3回复贴,共1页
<<返回mcafee吧
>0< 加载中...

McAfee曝光微博与搜狗输入法存在的问题

  • 只看楼主
  • 收藏

  • 回复
  • 大蜘蛛测试
  • 核心吧友
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
原文链接: https://blogs.mcafee.com/mcafee-labs/apps-sending-plain-http-put-personal-data-risk


  • 大蜘蛛测试
  • 核心吧友
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
Weibo: social media chat easily sniffed or spoofed
Weibois a Chinese social media platform like Twitter or Facebook. You post your status, chat with your friends, etc. Now suppose you post a message as follows in Weibo:
微博是一个类似脸书和推特的中国社交平台,你可以发表状态,和朋友聊天等等。下面假如你在微博上发了这么一条:
You can see what’s being sent to the Weibo backend by capturing the traffic from Wireshark:
用wireshark可以查看被发送到微博后台的数据。
And the cookie is there for an attacker to harvest or even alter your post message via a[size=15.1200008392334px]man-in-the-middleattack.
cookies就那么放在那里等人收割,甚至允许中间人攻击来改变你发布的内容。
You may ask Who cares? This is a post on social media and is meant to be public. But what about your private chats with friends? We sent the following message via the chat window:
你可能会说Who TM Cares?社交媒体上发布的东西本来就是公开的。但是你和你朋友的私信聊天呢?我们从私信窗口发送了如下消息。
Again Wireshark shows us exactly the text, without encryption, begging for an attack (such as modifying the chat, injecting malicious links, etc.). There’s no privacy here!


2025-08-12 14:24:46
广告
不感兴趣
开通SVIP免广告
  • 大蜘蛛测试
  • 核心吧友
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
第一眼看上去触发的数据不是很多,但是问题来了:一个输入法为何要知道“用户已接入一个iOS设备,运行iOS7.0,序列号为650***”,以及USB借口的编号?
When we connected an Android phone, Fiddler showed a similar data collection:
当我们连接一个安卓手机时,fiddler显示了类似的数据连接。


  • 大蜘蛛测试
  • 核心吧友
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
Collecting device information in these scenarios is not something we expect or appreciate from language-input software. What is scarier is that the plain-HTTP transport invites attacks in the world full of poisoned mobile hotspots.以上案例中的收集设备信息的行为我们是不想在一个输入法上看到的。更可怕的是明文的HTTP传输在这么一个充满被感染的移动热点的世界简直是在求黑求攻陷。


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 3回复贴,共1页
<<返回mcafee吧
分享到:
©2025 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示