搜狗輸入法回應繞過Windows鎖定畫面高風險漏洞:已進行緊急修復
早期網路上流傳的影片顯示搜狗輸入法可以繞過Windows 10/11 鎖定螢幕介面直接調出管理員模式的命令提示字元取得本機權限,該漏洞已經屬於較嚴重的安全漏洞。基於這種情況部分企業或事業單位要求員工卸載搜狗輸入法確保安全,目前在國家資訊安全漏洞庫也有安全公司提交了該漏洞進行預警。
網路安全公司盛邦安全在通報中稱,該漏洞源於系統給予的搜狗輸入法運行權限過高,這使得搜狗輸入法在未經授權的情況下也能運行,且搜狗輸入法自身權限驗證不嚴謹,攻擊者成功利用漏洞後可在目標系統執行指令。
流傳的示範影片顯示搜狗輸入法的遊戲中心等元件可以在鎖定畫面情況下被調用,接著可以打開瀏覽器並下載檔案從而觸發資源管理器對話框,然後就可以用來調用CMD 命令提示字元。
在安全通報中盛邦安全也建議使用者關注開發商更新及時升級輸入法版本,在官方暫未發布新版本前建議先卸載搜狗輸入法並更換其他輸入法。
不過搜狗輸入法團隊回應稱目前已經進行緊急修復,該問題僅存在於特定版本的Windows 系統,漏洞原因則是微軟屏幕鍵盤等相關特權程序主動以特權接口加載中文輸入法導致,在微軟修復漏洞前,為有效保護使用者安全,搜狗輸入法已經主動採取規避措施,在Windows 鎖定畫面介面下搜狗輸入法將主動退出載入執行。
搜狗輸入法這裡提到的特定版本的Windows 系統讓人有些疑惑,從網友測試來看無論是Windows 10 還是Windows 11 都可以觸發漏洞,這兩個版本的Windows 也是目前市佔率最高的作業系統。
值得注意的是本質上這屬於Windows 系統的安全漏洞,因此除了搜狗輸入法外其他支援中文的輸入法也存在類似問題,所以這需要等待微軟發布安全性更新進行修復。
當然有些老網蟲可能對透過輸入法繞過登入的操作非常熟悉,因為很多年前智慧ABC 等輸入法就出現過類似的問題,當時不少用戶會透過智慧ABC 繞過密碼登入介面直接使用電腦,從某些意義上說輸入法繞過登入這類問題一直都是陰魂不散。