Потребителите на Apple, които разчитат на iCloud Private Relay за скриване на своето онлайн местоположение, може да не получават защитата, която очакват.
Новоразкрити уязвимости в WebKit, браузърния енджин, използван в iOS, могат да позволят на даден уебсайт да види реалния IP адрес на посетителя. Това излагане на данни отслабва защитата на поверителността.
Проблемът може да бъде задействан, когато даден сайт поддържа или просто твърди, че поддържа passkeys (ключове за достъп). Устройството може да направи отделна мрежова заявка по време на влизане извън защитения маршрут на браузъра. Това създава възможност за злонамерен сайт да събере адреса.
Изследователите Томи Миск и Талал Хадж Бакри идентифицираха проблема, а анализатори от 404media потвърдиха, че тестовата страница връща реалния IP адрес на потребител, който би трябвало да е защитен.
От 404media заявиха в доклад, споделен с Cyber Security News (CSN), че констатациите засягат защитата на поверителността. От Apple заявиха, че разследват случая.
Разкритието е важно, тъй като IP адресът може да разкрие мрежовия доставчик на потребителя и приблизителното му местоположение, както и да бъде комбиниран с други данни за профилиране.
Това не е доказателство за заразени устройства или компрометирани акаунти. Читателите, които следят последните опасения за сигурността на WebKit, трябва да отбележат, че в този случай става въпрос за изтичане на информация.
Проблеми с WebKit в Apple iCloud Private Relay
Този ограничен дизайн става важен, когато заявката се прави от друга част на операционната система.
Според изследователите, активността на passkey с помощта на стандарта WebAuthn може да извика услугата за идентификационни данни на операционната система вместо Safari.
Тъй като тази заявка не влиза в прокси маршрута на Private Relay, сървърът получава реалния IP адрес на устройството. Потребителят може да види само нормално подканване за passkey.
Злонамерен субект може да изгради страница около проверка на passkey и да записва адресите на посетителите.
Техниката не изисква от жертвата да инсталира софтуер, да отваря документ или да предава парола. Тя зависи единствено от посещението на сайт и взаимодействието с функцията за passkey, което прави ясните браузърни защити на поверителността особено важни.
Това е различно от активно експлоатираните zero-day уязвимости в WebKit, при които специално създадено уеб съдържание може да се използва за компрометиране на устройство. В този случай докладваният риск е загуба на анонимност.
Въпреки това, изтичането на адрес може да помогне на преследвач, рекламодател, измамническа група или насочен атакуващ да стеснят кръга на лицата, стоящи зад дадена сесия на сърфиране.
Изследователите също така установиха, че базовото поведение на WebKit засяга OnionBrowser, приложение за iOS, което използва анонимната мрежа Tor.
Тъй като браузърите в iOS трябва да използват WebKit, дадено приложение може да наследи ограничения извън собствения си дизайн за поверителност.
Създателят на OnionBrowser Майк Тигас описа две от изтичанията като намиращи се под контрола на Apple, като същевременно каза, че трето не засяга приложението при неговата конфигурация по подразбиране.
Официалният Tor Browser от проекта Tor не е засегнат от този докладван проблем според източника и остава препоръчителният начин за използване на тази мрежа.
Потребителите, които се нуждаят от по-силна анонимност, трябва да избягват да разглеждат Private Relay като заместител на инструмент за поверителност на ниво система.
Свързаните доклади за рисковете при достъп до данни в iCloud показват защо контролите за поверителност трябва да се оценяват според техните лимити, а не според техните наименования.
Докато не бъде налично отстраняване на уязвимостта, потребителите могат да бъдат внимателни с непознати уебсайтове, които изискват или имитират поддръжка на passkey, особено когато поверителността е от съществено значение.
Те трябва да инсталират корекциите за сигурност на Apple своевременно и да използват официалния Tor Browser на поддържаните платформи, когато се изисква анонимност на ниво Tor. Следенето на корекциите на пропуски в поверителността на Apple може да помогне на потребителите да преценят кога са налични нови защити.
Организациите не трябва да приемат, че Private Relay предотвратява всяко записване на IP адреси от сесии на Safari.
Собствениците на сайтове трябва да избягват да третират открития адрес като надежден сигнал за идентичност, докато екипите по сигурност могат да прегледат потоците на passkey и твърденията за поверителност.