Mastodon
Zdjęcie okładkowe wpisu iCloud Private Relay ujawnia prawdziwy adres IP

iCloud Private Relay ujawnia prawdziwy adres IP

0
Dodane: 10 godzin temu
fot. Apple

Badacze bezpieczeństwa Tommy Mysk i Talal Haj Bakry odkryli, że płatna funkcja Apple mająca maskować adres IP w Safari nie zawsze działa zgodnie z obietnicą — donoszą MacRumors9to5Mac na podstawie pełnej analizy badaczy.

iCloud Private Relay to funkcja dostępna w płatnych planach iCloud+, mająca ukrywać adres IP i informacje DNS podczas przeglądania sieci w Safari. To ważne rozróżnienie — nie jest to VPN maskujący cały ruch z urządzenia, a jedynie ruch przeglądarki. Problem tkwi w sposobie, w jaki klucze dostępu (passkeys) korzystają ze standardu WebAuthn — prywatny klucz przechowywany jest na urządzeniu, a nie w samej przeglądarce Safari, więc żądanie wysyłane przez system do strony internetowej całkowicie omija Private Relay. Jak podsumowali sami badacze w krótkim skrócie swojego odkrycia, każda strona wspierająca lub udająca wsparcie kluczy dostępu może zobaczyć prawdziwy adres IP użytkownika mimo włączonego Private Relay.

W praktyce oznacza to, że atakujący chcący poznać czyjś chroniony adres IP może po prostu założyć stronę korzystającą z WebAuthn — bez widocznego okienka klucza dostępu i bez jakiegokolwiek innego sygnału, że w tle doszło do przechwycenia adresu. Problem dotyka szczególnie iOS, gdzie niemal wszystkie przeglądarki muszą korzystać z silnika WebKit Apple — badacze potwierdzili, że luka dotyczy nawet przeglądarki OnionBrowser korzystającej z sieci anonimizującej Tor.

WebKit przekazuje procedury WebAuthn do usługi poświadczeń systemu operacyjnego, która sama wysyła żądanie HTTPS bezpośrednio z urządzenia, nie uwzględniając żadnego serwera proxy skonfigurowanego przez aplikację hosta. Strona może ustawić rpId na dowolny host, a żądanie jest wysyłane nawet bez interakcji użytkownika: przy ustawieniu mediacji „conditional” interfejs użytkownika nigdy się nie pojawia. […]

Ponieważ żądanie jest wysyłane przez usługę poświadczeń systemu operacyjnego, a nie przez przeglądarkę Safari, nigdy nie trafia ono do ścieżki proxy funkcji Private Relay. Serwer docelowy w obu przypadkach widzi rzeczywisty adres IP urządzenia.

Badacze znaleźli też dwie dodatkowe funkcje WebKit ujawniające podobne dane: prefetching DNS, dodany w iOS 26, ujawnia prawdziwe serwery DNS użytkownika, a WebTransport, dodany w iOS 26.4, może ujawnić sam adres IP.

Mysk przekazał, że po zgłoszeniu problemu Apple określiło go jako „poważny” (dire), ale nie podało żadnego harmonogramu naprawy — zgodziło się jednak, by badacze mogli upublicznić swoje ustalenia. Firma przekazała też „404 Media”, że sprawę bada. Osoby chcące sprawdzić, czy problem dotyczy ich urządzenia, mogą skorzystać ze strony testowej przygotowanej przez samych badaczy. Do czasu naprawy, dla lepszej ochrony warto rozważyć skorzystanie z osobnego VPN-a.

To już druga w ostatnim czasie luka dotycząca funkcji prywatności Apple — po problemie z „Ukryj mój adres e-mail”, ujawniającym prawdziwe adresy użytkowników, o którym pisaliśmy już wcześniej na iMagazine i który Apple naprawiło ostatecznie w lipcu.

Krzysztof Kołacz

🎙️ O technologii i nas samych w podcaście oraz newsletterze „Bo czemu nie?”. ☕️ O kawie w podcaście „Kawa. Bo czemu nie?”. 🏃🏻‍♂️ Po godzinach biegam z wdzięczności za życie.

Zapraszamy do dalszej dyskusji na Mastodonie lub Twitterze .