苹果用户若依赖iCloud Private Relay(隐私中继)来隐藏在线位置,实际获得的保护可能低于预期。新披露的WebKit浏览器引擎漏洞,可令网站窥见访客的真实IP地址。 WebKit是iOS系统所用的浏览器引擎。研究人员发现,当某个网站支持或声称支持通行密钥(passkey)时,漏洞即可被触发。设备在登录过程中可能发出一个单独的网络请求,这条请求未经过受保护的浏览器路由,从而为恶意网站收集IP地址留下可乘之机。 安全研究员Tommy Mysk与Talal Haj Bakry确认了这一问题,404media的分析师验证了测试页面确实能返回受保护用户的真实IP地址。该媒体在提供给Cyber Security News(CSN)的报告中表示,相关发现影响了隐私保护路径。苹果回应称正在调查此事。 IP地址本身可揭示用户的网络服务商及大致地理位置,还可能与其他数据结合用于用户画像分析,这是该信息泄露之所以值得关注的原因。 但需说明,目前没有证据表明设备被感染或账户被他人接管。若读者近期留意过WebKit相关的安全担忧,可注意此次事件属于信息泄露范畴,并非攻击入侵。 Private Relay的设计目标是在Safari浏览器中隐藏iCloud+订阅用户的IP地址。与全设备VPN不同,它不会将每个应用的流量都纳入同一条受保护连接。这一有限设计在操作系统其他组件发出请求时,就变得至关重要。 据研究人员解释,使用WebAuthn标准的passkey验证活动会调用操作系统的凭据服务,而不是经由Safari。由于该请求不经过Private Relay的代理路由,目标服务器便会收到设备的真实IP地址,而用户在界面上可能只看到普通的密钥匙确认弹窗。恶意运营者完全可以构建一个包含passkey验证的页面,借此记录访问者的IP地址,整个过程无需受害者安装任何额外内容。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.