蘋果iCloud+私密轉送爆漏洞 真實IP位址恐遭網站曝光

記者吳立言/綜合報導

蘋果 iCloud+ 付費服務中的 iCloud 私密轉送 被研究人員發現存在多項漏洞,可能讓網站取得原本應被隱藏的使用者真實 IP 位址。研究指出,只要網站支援或宣稱支援 Passkey(通行密鑰) 登入,就可能繞過 iCloud 私密轉送的保護機制,使使用者身分資訊暴露。

▲▼蘋果iCloud+私密轉送爆IP洩漏漏洞。(圖/記者吳立言製)

研究人員成功驗證漏洞

資安研究員 Tommy Mysk 與 Talal Haj Bakry 表示,他們建立了一個測試網站,用於驗證漏洞是否存在。實際測試顯示,即使使用者已開啟 iCloud 私密轉送,網站仍可取得裝置的真實 IP 位址。

[廣告]請繼續往下閱讀...

研究人員表示,任何支援或假裝支援通行密鑰的網站,都能在使用者啟用 iCloud 私密轉送時看到其真實 IP 位址。

通行密鑰請求未經私密轉送

研究指出,問題並非 iCloud 私密轉送遭到破解,而是源自 iOS 與 WebKit 的設計。正常情況下,iCloud 私密轉送只會代理 Safari 的網路流量,藉此隱藏 IP 位址;然而在通行密鑰採用的驗證流程中,部分網路請求是由 iOS 發出,而非 Safari 本身,因此不會經過 iCloud 私密轉送的代理節點,而是直接將真實 IP 位址傳送給網站。

也就是說,使用者看起來只是正常登入網站,但網站實際上仍可取得裝置的真實 IP。

所有 iOS 瀏覽器皆可能受影響

由於蘋果要求所有 iOS 瀏覽器皆使用 WebKit 引擎,因此研究人員表示,不僅 Safari,其他 iOS 瀏覽器也可能受到影響。此外,採用 Tor 網路的 iOS 瀏覽器 OnionBrowser 也受到部分漏洞影響,可能暴露使用者 IP。不過研究指出,Tor Project 官方推出的 Tor Browser 並不受此次問題影響。

蘋果已展開調查

iCloud 私密轉送是 iCloud+ 提供的付費隱私功能,主要透過隱藏 Safari 使用者的 IP 位址,降低網站與網路服務供應商追蹤瀏覽紀錄及位置資訊的能力。不過,它並非 VPN,只能保護 Safari 的網頁流量,無法代理整台裝置所有網路連線。

這也是近期第二起影響蘋果付費隱私服務的事件。先前已有研究揭露 Hide My Email 功能存在漏洞,可能意外洩漏使用者真實電子郵件地址,而蘋果之後已完成修補。

針對此次漏洞,蘋果向外媒表示,已收到研究人員提交的報告,目前正在調查相關問題。

分享給朋友:

追蹤我們:

※ 本文版權所有,非經授權,不得轉載。 [ ETtoday著作權聲明 ]

推薦閱讀

精彩短影精彩短影

more

熱門影音更多>>

【不是護理師!】陳幸妤再爆料 陪趙建銘出國新女友是大學生

【不是護理師!】陳幸妤再爆料 陪趙建銘出國新女友是大學生

【再度露面】陳幸妤曝趙建銘休診出國! 「跟誰去自己去查」

【再度露面】陳幸妤曝趙建銘休診出國! 「跟誰去自己去查」

【陳幸妤2度現身!】被問一人顧3孩辛苦嗎?秒回:你覺得呢

【陳幸妤2度現身!】被問一人顧3孩辛苦嗎?秒回:你覺得呢

【太派了吧】女路不熟逆闖單行道! 台中22歲超派男揮球棒怒譙

【太派了吧】女路不熟逆闖單行道! 台中22歲超派男揮球棒怒譙

【路口停讓出事】軍用吉普車遭貨櫃車轉彎 「內輪差」拖上分隔島!

【路口停讓出事】軍用吉普車遭貨櫃車轉彎 「內輪差」拖上分隔島!

讀者迴響

Gemini和ChatGPT有什麼不同?

Gemini是Google開發的AI,擅長整合Gmail、Docs、YouTube等服務,適合重度Google用戶;而ChatGPT則由OpenAI開發,操作簡單、回應速度快,是多數人入門AI的首選。

最夯影音

更多

熱門快報

回到網頁頂端