Apple зливає реальні IP-адреси через дірки в WebKit в iCloud
Платна приватність від техгіганта виявилася красивою ілюзією, яка розсипається від кількох фонових запитів. Найтитулованіший захист Apple знову дає збій.
Дослідники безпеки виявили одразу три методи обходу захисту в рушії WebKit, які повністю зливають справжні IP-адреси користувачів. Проблема зачіпає Safari та інші браузери для iOS та macOS, знецінюючи двовузлову архітектуру «Частного вузла iCloud».
Найпростіший витік відбувається під час запитів авторизації через WebAuthn. Коли сайт запитує перевірочний файл безпарольного входу для стороннього домену, цим займається системна служба, а не браузер. Цей фоновий процес ігнорує налаштування проксі та здійснює пряме з'єднання без жодних сповіщень на екрані.
Ще два шляхи обходу з'явилися разом із підтримкою нових мережевих протоколів. Запит DNS Prefetch надсилається напряму через звичайний DNS-сервер, а технологія WebTransport створює прямий HTTP/3-канал, залишаючи приватний проксі осторонь.
Фахівці завчасно повідомили Apple про знайдені прогалини до публікації звіту. Компанія дозволила оприлюднити деталі, але не надала жодних конкретних термінів випуску виправлень.
Маркетингові казки про абсолютну анонімність укотре розбиваються об реальність системних фонових процесів. Довіра до корпоративних обіцянок приватності залишається захопливою лотереєю для недосвідчених користувачів.
Джерело: mysk.blog
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.