Kibervédelmi kutatók nyilvánosságra hoztak egy biztonsági problémát az Apple iCloud Private Relay eszközével kapcsolatban, amely felfedheti a felhasználó valódi IP-címét.
Az iOS 15-tel bevezetett iCloud Private Relay kétlépcsős architektúrát alkalmaz az adatvédelem érdekében: a Safari webes forgalmát két külön relay-en vezeti át, így egyetlen külső fél – az Apple sem – tudja egyszerre, honnan érkezik a kérés, és milyen oldalakat látogat a felhasználó. Az iCloud+ előfizetés részeként érhető el.
A hibát felfedező kutatók, Talal Haj Bakry és Tommy Mysk szerint a probléma az Apple WebKit három funkciójából ered: DNS prefetching, WebAuthn Related Origin Requests és WebTransport. A WebKit a Safari és az összes iOS-en és iPadOS-en futó külső böngésző – például Google Chrome, Microsoft Edge, Mozilla Firefox, Brave és mások – alapértelmezett böngészőmotorja.
A három funkció „megkerüli a beállított proxy-t, és közvetlenül az eszközről küldi a forgalmat, ami felfedi a felhasználó valódi hálózatát” – mondták a kutatók. „Ugyanilyen szivárgást okoznak az Apple iCloud Private Relay esetében is.”
A problémák a macOS-t is érintik, valamint minden más, WebKit-alapú böngészőt, amely a WebKit proxy-konfigurációs API-jaira támaszkodik. Minden ilyen esetben kiszivárog az eszköz tényleges IP-címe –
- DNS prefetching: a hostneveket az eszköz normál DNS-útvonalán keresztül oldja fel, nem pedig a böngésző által beállított proxy-n át
- WebAuthn Related Origin Requests: az operációs rendszer hitelesítési szolgáltatását kéri meg, hogy közvetlenül az eszközről töltsön le egy ellenőrző fájlt
- WebTransport: közvetlen HTTP/3 kapcsolatot nyit, és megkerüli a proxy-t
Mivel a WebAuthn lehetővé teszi, hogy a felhasználók passkey-ekkel jelentkezzenek be weboldalakra, bármely oldal, amely azt állítja, hogy támogatja ezt a szabványt, láthatja a felhasználó valódi IP-címét akkor is, ha az iCloud Private Relay be van kapcsolva.
„Bármely weboldal úgy állíthatja be a WebAuthn-t (a passkey-ekhez használt API-t), hogy a WebKit felfedje a böngésző valódi IP-címét, megkerülve a proxy-beállításokat és az iCloud Private Relay-t is a Safariban” – mondta Mysk a The Hacker Newsnak.
„A hiba jellegéből adódóan a weboldalnak szándékosan ki kell használnia, hogy a felhasználó aktuális böngészési munkamenetét összekapcsolja a kiszivárgott IP-címmel. Ehhez nincs szükség felhasználói beavatkozásra vagy passkey-ek használatára.”
Egy „leaks.psylo[.]app” nevű proof-of-concept (PoC) weboldal is elérhető, ahol bárki ellenőrizheti, hogy kiszivárog-e a valódi IP-címe akkor is, ha a Private Relay be van kapcsolva.
Míg a „HTTPS Traffic” szakasz azokra a hagyományos hálózati kapcsolatokra utal, amelyeket a WebKit hoz létre, amikor egy weboldalhoz csatlakozik, addig a „Possible IP leaks” azt mutatja meg, hogyan szivároghat ki az eszköz valódi IP-címe a beállított proxy megkerülésével.
„Azért használjuk a ‘lehetséges’ kifejezést, mert nem minden böngésző érintett (például az asztali Chrome nem az), és a szivárgások akkor is mérséklődnek, ha a felhasználó VPN-hez csatlakozik” – tette hozzá Mysk.
Az Apple nem reagált azonnal a megkeresésre. A cég azonban a 404 Media számára elmondta, hogy vizsgálja a kutatók jelentését.
Nem ez az első eset, hogy biztonsági problémákat találnak az iCloud Private Relay működésében. Nem sokkal azután, hogy 2021-ben bevezették a funkciót, a FingerprintJS egy WebRTC-alapú mechanizmusra hívta fel a figyelmet, amely kiszivárogtatta a kliens valódi IP-címét.
A mostani nyilvánosságra hozatal alig több mint egy hónappal azután történt, hogy Cupertino kijavított egy másik sebezhetőséget a Hide My Email szolgáltatásban. Ez a hiba bizonyos feltételek mellett lehetővé tette a felhasználók valódi e-mail-címének felfedését, aláásva a funkció adatvédelmi garanciáit.

