Apple iCloud Private Relay kan echte IP’s blootleggen via WebKit Proxy Bypasses

Cybersecurity-onderzoekers hebben een beveiligingsprobleem onthuld met de iCloud Private Relay-tool van Apple, die het echte IP-adres van een gebruiker kan onthullen.

iCloud Private Relay, geïntroduceerd in iOS 15, maakt gebruik van een dual-hop-architectuur om de privacy van gebruikers te garanderen door hun Safari-webverkeer door twee relais te leiden, zodat geen enkele derde partij, inclusief Apple, kan bepalen waar het verzoek vandaan komt en welke sites worden bezocht. Het is beschikbaar als onderdeel van het iCloud+-abonnement.

Onderzoekers Talal Haj Bakry en Tommy Mysk, die het probleem hebben gevonden, zeggen dat het probleem zijn oorsprong vindt in drie functies van Apple’s WebKit: DNS-prefetching, WebAuthn Related Origin Requests en WebTransport. WebKit is de standaard webbrowser-engine die wordt gebruikt door Safari en alle browsers van derden op iOS en iPadOS, zoals Google Chrome, Microsoft Edge, Mozilla Firefox, Brave en andere.

De drie functies “omzeilen de geconfigureerde proxy en sturen verkeer rechtstreeks vanaf het apparaat, waardoor het echte netwerk van de gebruiker zichtbaar wordt”, aldus de onderzoekers. “Dezelfde lekken hebben ook gevolgen voor Apple’s iCloud Private Relay.”

De problemen zijn ook van invloed op macOS, evenals op elke andere op WebKit gebaseerde browser die afhankelijk is van de proxyconfiguratie-API’s van WebKit. In elk van deze gevallen lekt het daadwerkelijke IP-adres van het apparaat –

  • DNS-prefetching, waarbij hostnamen worden omgezet via het normale DNS-pad van het apparaat in plaats van de proxy die door de browser is ingesteld
  • WebAuthn-gerelateerde oorsprongsverzoeken, waardoor de referentieservice van het besturingssysteem een ​​validatiebestand rechtstreeks van het apparaat ophaalt
  • WebTransport, dat een directe HTTP/3-verbinding opent en de proxy omzeilt

Aangezien WebAuthn gebruikers in staat stelt in te loggen op websites met behulp van toegangscodes, kan elke website die beweert de webstandaard te ondersteunen het echte IP-adres van een gebruiker bekijken, zelfs als iCloud Private Relay is ingeschakeld.

“Elke website kan WebAuthn (de API die wordt gebruikt voor wachtwoordsleutels) zo configureren dat WebKit het echte IP-adres van de browser onthult, waarbij zowel proxyconfiguraties als iCloud Private Relay in Safari worden omzeild”, vertelde Mysk aan The Hacker News.

“Vanwege de aard van de bug moet de website deze opzettelijk misbruiken om de huidige browsersessie van de gebruiker te koppelen aan het gelekte IP-adres. Hiervoor is geen enkele gebruikersinteractie of het gebruik van wachtwoorden vereist.”

Er is een proof-of-concept (PoC)-website met de naam “leaks.psylo(.)app” beschikbaar gesteld zodat iedereen kan controleren of zijn echte IP-adres lekt, zelfs als Private Relay is ingeschakeld.

Terwijl de sectie ‘HTTPS-verkeer’ verwijst naar het reguliere netwerkverkeer dat WebKit genereert wanneer verbinding wordt gemaakt met een website, laat ‘Mogelijke IP-lekken’ zien hoe het echte IP-adres van het apparaat uit het geconfigureerde proxypad kan lekken.

“We gebruiken de term ‘mogelijk’ omdat niet elke browser wordt getroffen (bijvoorbeeld desktop Chrome niet) en de lekken ook worden beperkt wanneer de gebruiker is verbonden met een VPN”, voegde Mysk eraan toe.

Apple reageerde niet onmiddellijk op een verzoek om commentaar. Maar het bedrijf vertelde 404 Media dat het het rapport van de onderzoekers onderzoekt.

Dit is niet de eerste keer dat er beveiligingsproblemen worden ontdekt in iCloud Private Relay. Kort nadat de functie in 2021 werd uitgebracht, benadrukte FingerprintJS een op WebRTC gebaseerd mechanisme dat het echte IP-adres van een klant lekte.

De onthulling komt iets meer dan een maand nadat Cupertino een andere kwetsbaarheid in zijn Hide My Email-service had aangepakt, waardoor de echte e-mailadressen van gebruikers onder bepaalde omstandigheden konden worden ontmaskerd, waardoor de privacygaranties van de functie werden ondermijnd.

Thijs Van der Does