Sikkerhedsforskere har fundet WebKit-lækager af IP-adresser, som kan afsløre de reelle netværksadresser for iOS- og macOS-brugere, selv når de benytter browserproxyer, iCloud Private Relay eller visse Tor-baserede browsere.
Resultaterne kommer fra Mysk, et udviklingsteam med fokus på privatliv, som undersøgte rapporter om DNS-lækager i deres Psylo-browser.
Ifølge forskerne kan flere funktioner i WebKit omgå en browsers konfigurerede proxy og oprette en direkte forbindelse fra enheden. Det kan afsløre en brugers IP-adresse eller normale DNS-infrastruktur over for websites og andre onlinetjenester.
VPN-løsninger på enhedsniveau påvirkes ikke af det rapporterede problem.
Tre WebKit-funktioner kan omgå proxyer
Mysk identificerede tre funktioner, som kan omgå proxyindstillinger i WebKit, Apples browsermotor.
Det første problem vedrører DNS-forudopslag. Websites kan bruge denne funktion til at slå domænenavne op, før en besøgende aktivt åbner et link. WebKit kan dog sende disse DNS-forespørgsler via enhedens normale DNS-forbindelse i stedet for gennem den konfigurerede proxy.
Det kan afsløre, hvilke DNS-servere en bruger normalt benytter, og potentielt afsløre oplysninger om vedkommendes netværksforbindelse.
Det andet problem vedrører WebAuthn Related Origin Requests. WebAuthn understøtter passkeys og andre moderne godkendelsesmetoder. Related Origin Requests gør det muligt for en passkey at fungere på tværs af tilknyttede domæner.
Mysk oplyser dog, at disse forespørgsler kommer fra systemets legitimationsservice og ikke fra browseren. Derfor kan de oprette en direkte forbindelse til en server uden at bruge den konfigurerede proxy.
Det tredje problem vedrører WebTransport, en nyere webkommunikationsprotokol, som er tilgængelig fra iOS 26.4. Forskerne oplyser, at WebTransport kan etablere en direkte HTTP/3-forbindelse og dermed afsløre enhedens reelle IP-adresse.
Brugere af Private Relay og Tor kan blive påvirket
WebKit-lækagerne kan påvirke flere end almindelige Safari-brugere.
Mysk oplyser, at problemerne også påvirker Apples iCloud Private Relay, som er udviklet til at skjule en brugers IP-adresse ved at sende trafikken gennem to relæservere. Systemet krypterer også DNS-forespørgsler, så ingen enkelt part bør kunne se både brugerens identitet og de websites, vedkommende besøger.
En direkte forespørgsel, der omgår relæserverne, kan dog svække denne beskyttelse.
Problemet kan også påvirke Tor-baserede browsere på Apples platforme. Alle browsere på iOS skal benytte WebKit, hvilket betyder, at alternative browsere ikke kan anvende deres egne browsermotorer på samme måde som på desktop-operativsystemer.
Ifølge forskerne påvirkes Onion Browser ikke af WebTransport-problemet, fordi protokollen er deaktiveret.
Risiko for brugere, der er afhængige af anonymitet
Resultaterne kan få alvorlige konsekvenser for personer, som er afhængige af browserproxyer for at beskytte deres privatliv og sikkerhed.
Journalister, aktivister, politikere, forskere og personer i højrisikomiljøer kan bruge disse værktøjer for at undgå at afsløre deres IP-adresser hjemme, på arbejdspladsen eller under rejser.
Et ondsindet website kan potentielt udløse en forespørgsel til en server, som kontrolleres af en angriber. Hvis forespørgslen omgår proxyen, kan serveren identificere den besøgendes reelle IP-adresse.
En IP-adresse afslører ikke nødvendigvis en persons præcise placering. Den kan dog identificere internetudbyder, land, by, organisation eller netværk afhængigt af forbindelsen.
Psylo blokerer risikable funktioner som standard
Mysk har opdateret Psylo-browseren til at blokere DNS-forudopslag samt deaktivere WebTransport og WebAuthn som standard.
Disse ændringer begrænser nogle browserfunktioner, men teamet oplyser, at de forhindrer de identificerede lækageveje. Brugere kan genaktivere passkeys og WebTransport via indstillinger for den enkelte isolerede browserprofil efter behov.
Forskerne har også informeret Tor Project og udviklerne bag Onion Browser om resultaterne.
Apple havde ikke kommenteret rapporten offentligt på tidspunktet for offentliggørelsen. Indtil en mere omfattende løsning er tilgængelig, anbefales brugere med behov for stærkere anonymitet at anvende en VPN på enhedsniveau frem for udelukkende at stole på browserbaserede proxybeskyttelser.


0 svar til “WebKit-lækager af IP-adresser kan afsløre iOS- og macOS-brugere bag Private Relay og Tor”