<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>IME | LetITFly News</title><description>@LetITFly 的频道，主题包括但不限于 Android、Windows、Web、消费电子相关，吹水为主。愿各位始终享有足够的信息渠道，在心情好有意愿的时候能够做想做的事情。本频道的原创信息均采用 CC BY-NC-SA 4.0 知识共享协议 发布；本频道所有 Forward 消息均按原消息的许可合理转载。友情链接：@TaborSpace@MATIFW (archived)@encmasuta</description><link>https://news.letitfly.me</link><item><title>Citizen Lab 分析称多款中文输入法的云输入功能存在漏洞，可用于获取用户输入内容</title><link>https://news.letitfly.me/posts/10438</link><guid isPermaLink="true">https://news.letitfly.me/posts/10438</guid><pubDate>Mon, 29 Apr 2024 08:22:00 GMT</pubDate><content:encoded>&lt;div class=&quot;tgme_widget_message_forwarded_from accent_color&quot;&gt;Forwarded from &lt;a class=&quot;tgme_widget_message_forwarded_from_name&quot; href=&quot;https://t.me/outvivid/4508&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;&lt;span&gt;层叠 - The Cascading&lt;/span&gt;&lt;/a&gt;&lt;/div&gt;Citizen Lab 分析称多款中文输入法的云输入功能存在漏洞，可用于获取用户输入内容。&lt;br /&gt;&lt;br /&gt;研究者建议用户更新输入法、停用云端功能及停用 iOS 中输入法的「允许完整访问权」选项。&lt;br /&gt;&lt;br /&gt;报告称：&lt;br /&gt;- QQ 拼音也被发现和之前发现的搜狗输入法一样 [1] 的自制加密算法的漏洞。百度输入法自制的被称为「Baidu CTR」的 AES 加密模式亦存在漏洞。&lt;br /&gt;- 三星键盘被发现使用 HTTP 明文协议发送用户输入数据及与云输入服务进行交互。&lt;br /&gt;- 在 Citizen Lab 告知漏洞详情后，除 QQ 拼音 Windows 版和荣耀设备上默认启用的百度输入法，其它软件均在更新版本中对漏洞进行修正。&lt;br /&gt;  - 百度修复了报告中的几个最严重的漏洞，但并未修复其余报告的漏洞。不过目前研究者已经无法获取百度云输入用户的输入内容。&lt;br /&gt;  - 腾讯修复了数个定制/非定制版搜狗输入法及 QQ 拼音 Android 版中的漏洞。QQ 拼音 Windows 版的漏洞则由于产品停运而并未进行修正。&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;https://citizenlab.ca/2024/04/%e6%95%b2%e6%95%b2%e6%89%93%e6%89%93%e4%b8%80%e7%b3%bb%e5%88%97%e4%ba%91%e7%ab%af%e8%be%93%e5%85%a5%e6%b3%95%e6%bc%8f%e6%b4%9e%e4%bd%bf%e7%bd%91%e7%bb%9c%e6%94%bb%e5%87%bb%e8%80%85%e5%be%97-zh-cn/&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; title=&quot;citizenlab.ca/~&quot;&gt;citizenlab.ca/~&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;1. &lt;a href=&quot;https://t.me/outvivid/4284&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; title=&quot;/4284&quot;&gt;/4284&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;/search/result?q=%23China&quot; title=&quot;#China&quot;&gt;#China&lt;/a&gt; &lt;a href=&quot;/search/result?q=%23IME&quot; title=&quot;#IME&quot;&gt;#IME&lt;/a&gt; &lt;a href=&quot;/search/result?q=%23Privacy&quot; title=&quot;#Privacy&quot;&gt;#Privacy&lt;/a&gt;&lt;a class=&quot;tgme_widget_message_link_preview&quot; href=&quot;https://citizenlab.ca/2024/04/%e6%95%b2%e6%95%b2%e6%89%93%e6%89%93%e4%b8%80%e7%b3%bb%e5%88%97%e4%ba%91%e7%ab%af%e8%be%93%e5%85%a5%e6%b3%95%e6%bc%8f%e6%b4%9e%e4%bd%bf%e7%bd%91%e7%bb%9c%e6%94%bb%e5%87%bb%e8%80%85%e5%be%97-zh-cn&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; title=&quot;重要：我们建议所有用户立即更新所使用的输入法软件以及操作系统。并建议高风险用户停止使用任何输入法提供的云端建议功能，改为完全离线的输入法，以避免数据外泄。&quot;&gt;
  
  &lt;div class=&quot;link_preview_site_name accent_color&quot;&gt;The Citizen Lab&lt;/div&gt;
  &lt;img class=&quot;link_preview_image&quot; alt=&quot;敲敲打打&quot; src=&quot;/static/https://cdn4.telesco.pe/file/dQ6cHLF9dD8i6eu1E486T-thCi7XCUIkvfXuq_aRHfMGeKde47iDTA_0qkWaAlIgKiEohXHec1wWj6h2IBvb6TFMzq679xCc5_oCJEy2kxzPrc5x_6J1ymHe21GyHK_9myKhwwnRK9dtcf6j5qqBnXT-GqIWZm2UfTGZ0PWhHBWJP4FHUdez-uB21CVyNxXHxsBYNXSBkxMaj4yCGzz8DkUPcc6KL3pQEDCfz6y5USGyKB-93lNHoc1p8dVp2VvVjsJg0CKKsOtpU0Bxub_tSZjYXZtkRz0YWkICXt39nUw4oyuYNxTfpkvjtxWcWIYK11N0N5LgnHbrjKPjdo72pg.jpg&quot; width=&quot;1200&quot; height=&quot;630&quot; loading=&quot;eager&quot; /&gt;
  &lt;div class=&quot;link_preview_title&quot;&gt;敲敲打打&lt;/div&gt;
  &lt;div class=&quot;link_preview_description&quot;&gt;重要：我们建议所有用户立即更新所使用的输入法软件以及操作系统。并建议高风险用户停止使用任何输入法提供的云端建议功能，改为完全离线的输入法，以避免数据外泄。&lt;/div&gt;
&lt;/a&gt;</content:encoded></item></channel></rss>