Az Apple iCloud Private Relay valódi IP-címeket fedhet fel WebKit proxy-megkerüléseken keresztül

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kibervédelmi kutatók nyilvánosságra hoztak egy biztonsági problémát az Apple iCloud Private Relay eszközével kapcsolatban, amely felfedheti a felhasználó valódi IP-címét.

Az iOS 15-tel bevezetett iCloud Private Relay kétlépcsős architektúrát alkalmaz az adatvédelem érdekében: a Safari webes forgalmát két külön relay-en vezeti át, így egyetlen külső fél – az Apple sem – tudja egyszerre, honnan érkezik a kérés, és milyen oldalakat látogat a felhasználó. Az iCloud+ előfizetés részeként érhető el.

A hibát felfedező kutatók, Talal Haj Bakry és Tommy Mysk szerint a probléma az Apple WebKit három funkciójából ered: DNS prefetching, WebAuthn Related Origin Requests és WebTransport. A WebKit a Safari és az összes iOS-en és iPadOS-en futó külső böngésző – például Google Chrome, Microsoft Edge, Mozilla Firefox, Brave és mások – alapértelmezett böngészőmotorja.

A három funkció „megkerüli a beállított proxy-t, és közvetlenül az eszközről küldi a forgalmat, ami felfedi a felhasználó valódi hálózatát” – mondták a kutatók. „Ugyanilyen szivárgást okoznak az Apple iCloud Private Relay esetében is.”

A problémák a macOS-t is érintik, valamint minden más, WebKit-alapú böngészőt, amely a WebKit proxy-konfigurációs API-jaira támaszkodik. Minden ilyen esetben kiszivárog az eszköz tényleges IP-címe –

  • DNS prefetching: a hostneveket az eszköz normál DNS-útvonalán keresztül oldja fel, nem pedig a böngésző által beállított proxy-n át
  • WebAuthn Related Origin Requests: az operációs rendszer hitelesítési szolgáltatását kéri meg, hogy közvetlenül az eszközről töltsön le egy ellenőrző fájlt
  • WebTransport: közvetlen HTTP/3 kapcsolatot nyit, és megkerüli a proxy-t

Mivel a WebAuthn lehetővé teszi, hogy a felhasználók passkey-ekkel jelentkezzenek be weboldalakra, bármely oldal, amely azt állítja, hogy támogatja ezt a szabványt, láthatja a felhasználó valódi IP-címét akkor is, ha az iCloud Private Relay be van kapcsolva.

„Bármely weboldal úgy állíthatja be a WebAuthn-t (a passkey-ekhez használt API-t), hogy a WebKit felfedje a böngésző valódi IP-címét, megkerülve a proxy-beállításokat és az iCloud Private Relay-t is a Safariban” – mondta Mysk a The Hacker Newsnak.

„A hiba jellegéből adódóan a weboldalnak szándékosan ki kell használnia, hogy a felhasználó aktuális böngészési munkamenetét összekapcsolja a kiszivárgott IP-címmel. Ehhez nincs szükség felhasználói beavatkozásra vagy passkey-ek használatára.”

Egy „leaks.psylo[.]app” nevű proof-of-concept (PoC) weboldal is elérhető, ahol bárki ellenőrizheti, hogy kiszivárog-e a valódi IP-címe akkor is, ha a Private Relay be van kapcsolva.

Míg a „HTTPS Traffic” szakasz azokra a hagyományos hálózati kapcsolatokra utal, amelyeket a WebKit hoz létre, amikor egy weboldalhoz csatlakozik, addig a „Possible IP leaks” azt mutatja meg, hogyan szivároghat ki az eszköz valódi IP-címe a beállított proxy megkerülésével.

„Azért használjuk a ‘lehetséges’ kifejezést, mert nem minden böngésző érintett (például az asztali Chrome nem az), és a szivárgások akkor is mérséklődnek, ha a felhasználó VPN-hez csatlakozik” – tette hozzá Mysk.

Az Apple nem reagált azonnal a megkeresésre. A cég azonban a 404 Media számára elmondta, hogy vizsgálja a kutatók jelentését.

Nem ez az első eset, hogy biztonsági problémákat találnak az iCloud Private Relay működésében. Nem sokkal azután, hogy 2021-ben bevezették a funkciót, a FingerprintJS egy WebRTC-alapú mechanizmusra hívta fel a figyelmet, amely kiszivárogtatta a kliens valódi IP-címét.

A mostani nyilvánosságra hozatal alig több mint egy hónappal azután történt, hogy Cupertino kijavított egy másik sebezhetőséget a Hide My Email szolgáltatásban. Ez a hiba bizonyos feltételek mellett lehetővé tette a felhasználók valódi e-mail-címének felfedését, aláásva a funkció adatvédelmi garanciáit.