当前位置:首页 > 焦点

苹果iCloud+隐私功能存重点漏洞:泄露用户真实IP与DNS材料|ip|浏览器|dns|苹果公司|icloud|腾讯版小龙虾_网易订阅

苹果iCloud+隐私功能存重点漏洞:泄露用户真实IP与DNS材料|ip|浏览器|dns|苹果公司|icloud|腾讯版小龙虾_网易订阅
快科技8月6日消息,苹果苹果安全探究员Tommy Mysk、隐私Talal Haj Bakry曝光苹果iCloud Private Relay存在严重隐私漏洞,功能公司这项iCloud+付费专属Safari隐私功能本应隐藏用户IP与DNS材料,存重材料但WebKit引擎三项底层功能会绕过代理通方式,点漏洞泄订阅直接暴露设备真实网络材料,露用浏览龙虾该状况覆盖iOS、腾讯iPadOS、网易macOS全平台。苹果苹果iCloud Private Relay仅照章性Safari网页流量做代理转发,隐私并非全设备V*N。功能公司漏洞根源来自WebKit架构设方式缺陷,存重材料三类功能请求脱离浏览器代理链路,点漏洞泄订阅由系统底层直接发起网络访问:首先是露用浏览龙虾WebAuthn通行密钥验明正身(iOS 18起上线),网页触发密钥校验时,腾讯请求交由系统凭据服务处理,不走Safari中继通方式。网站可后台静默发起校验,全程无弹窗、无提示,就能抓取用户真实IP,攻击者搭建恶意页面即可实现追踪。第二是iOS26新增的DNS预取功能,域名解析走设备原生DNS通方式,绕过中继服务,泄露用户本地真实DNS服务商材料。第三是iOS26.4上线的WebTransport传输协议,直接建立HTTP/3直连,完全无视代理配置,向网站暴露本机IP。受苹果App Store条件限制,除欧盟地区外,iOS所有第三方浏览器均强制搭载WebKit内核,因此除Safari外,不过大多数iPhone第三方浏览器的代理隐私功能同样受该漏洞意义,系统级V*N不受此次漏洞波及。探究人员搭建了测试网站,用户可自行检测设备是否存在IP泄露;苹果官方对外回应已收到报告并启动调查,暂无临时修复补丁。现时期想关键规避隐私泄露风险,用户可临时关闭Private Relay,改用系统全局V*N获得完善网络隐藏保护。

分享到: