Les chercheurs en sécurité ont identifié plusieurs comportements dans Apple le moteur de navigateur WebKit qui peuvent révéler la véritable adresse IP d’un utilisateur même lorsque le trafic est acheminé via des services proxy axés sur la confidentialité. Les résultats suggèrent que certaines fonctionnalités du navigateur pourraient contourner les proxys configurés, compromettant potentiellement l’anonymat pour les personnes qui utilisent des outils comme iCloud Private Relay ou des navigateurs de confidentialité basés sur des proxys.

 

 

La recherche a été menée par Talal Haj Bakry and Tommy Mysk , les développeurs derrière Mysk, une entreprise axée sur les logiciels de confidentialité pour Apple les plateformes. Selon leur rapport, ils ont commencé à enquêter après que des utilisateurs de leur propre navigateur orienté vers la vie privée, Psylo, ont signalé des requêtes DNS inattendues qui semblaient contourner la configuration du proxy de l’application.

Leur analyse a identifié trois composants WebKit distincts capables de communiquer directement sur Internet au lieu de suivre le chemin proxy configuré par le navigateur. En conséquence, les sites web ou les observateurs réseau peuvent être en mesure de déterminer l’adresse IP réelle d’un visiteur dans certaines circonstances.

Un problème concerne la prélecture DNS, une fonctionnalité de performance qui résout les noms de domaine avant qu’un utilisateur ne visite réellement les ressources liées. Les chercheurs ont découvert que ces recherches peuvent utiliser la configuration DNS standard de l’appareil plutôt que le proxy, exposant potentiellement des informations sur le réseau de l’utilisateur.

Le second comportement concerne les requêtes d’origine liées à WebAuthn, un mécanisme conçu pour supporter l’authentification par clé d’accès sur des sites web connexes. Selon les chercheurs, ces requêtes proviennent du Apple service de gestion des identifiants de la S plutôt que du navigateur lui-même, ce qui leur permet de contourner les paramètres de proxy. Ils avertissent qu’un site web spécialement conçu pourrait exploiter ce comportement pour déclencher des requêtes révélant l’adresse IP réelle du visiteur.

Le troisième problème concerne WebTransport, un protocole de communication moderne supporté par les versions récentes de WebKit. Les chercheurs affirment que les connexions WebTransport peuvent établir des sessions HTTP/3 directes qui ignorent les routes proxy configurées, exposant à nouveau l’adresse réseau de l’appareil d’origine. Ils ont noté que les navigateurs avec WebTransport désactivé, y compris certaines implémentations basées sur Tor, ne sont pas affectés par ce comportement spécifique.

Ces résultats ont des implications plus larges car chaque navigateur disponible sur iOS doit utiliser Apple le moteur de rendu WebKit de . En conséquence, les développeurs ne peuvent pas remplacer le comportement réseau sous-jacent par un moteur de navigateur alternatif, ce qui signifie que les problèmes observés peuvent affecter plusieurs navigateurs conçus pour Apple la plateforme mobile de .

Les chercheurs ont également rapporté que Apple « iCloud Private Relay » peut être affecté car les requêtes identifiées peuvent se produire en dehors du mécanisme de proxy destiné à dissimuler les adresses IP des utilisateurs. Private Relay est conçu pour améliorer la confidentialité en chiffreant le trafic DNS et en acheminant les requêtes Internet via des serveurs relais séparés, de sorte qu’aucun Apple des sites web ne reçoit une image complète de l’activité de navigation de l’utilisateur. Si certaines demandes contournent ce processus de routage, les protections de confidentialité prévues peuvent ne pas s’appliquer dans ces cas.

Pour réduire le risque, l’équipe Mysk a mis à jour son navigateur Psylo en désactivant par défaut la prélecture DNS, WebTransport et WebAuthn. Les développeurs ont indiqué que ces changements éliminent les fuites observées, bien que certaines fonctionnalités du navigateur puissent être réduites. Les utilisateurs qui ont besoin des fonctionnalités concernées peuvent les activer individuellement si nécessaire.

Les chercheurs ont également partagé leurs découvertes avec le projet Tor et les développeurs d’Onion Browser, qui devraient évaluer si des mesures similaires sont appropriées pour leurs logiciels. Au moment de la publication du rapport, Apple il n’avait pas répondu publiquement aux résultats.

Laisser un commentaire