Исследователи безопасности нашли несколько уязвимостей в WebKit, с помощью которых сайты могут обходить «Частный узел iCloud» и узнавать реальный IP‑адрес пользователей. Проблема затрагивает Safari и другие браузеры для iOS и macOS, которые используют встроенные в WebKit механизмы проксирования трафика.

Опция «Частный узел iCloud» входит в подписку iCloud+ и скрывает IP‑адрес пользователя, пропуская трафик через два независимых узла. Благодаря такой архитектуре ни Apple, ни оператор второго узла не могут узнать, кто именно подключается и какие сайты просматривает.
Исследователи нашли сразу три способа обойти защиту. Во всех случаях отдельный запрос отправляется напрямую с устройства, минуя встроенный прокси и инфраструктуру частного узла. В результате подконтрольный сайту сервер видит настоящий IP‑адрес посетителя.
Самый простой сценарий связан с Passkey — технологией беспарольной авторизации. Сайт может запросить проверочный файл WebAuthn для стороннего домена. Такой запрос выполняется не в Safari, а системная служба учётных данных. Она не учитывает настройки частного узла. Кроме того, страницу можно настроить так, чтобы запрос происходил в фоне и не вызывал уведомлений или окон подтверждения.
Тестовый сайт, раскрывающий IP‑адреса пользователей «Частного узла iCloud»
Другие способы используют DNS Prefetch и WebTransport. Первый позволяет сайту заставить устройство заранее определить адрес уникального домена через обычный DNS‑сервер. Второй создаёт прямое соединение по HTTP/3 и QUIC. Поддержка этих механизмов появилась в iOS 26.0 и iOS 26.4, тогда как утечка через WebAuthn возможна начиная с iOS 18.
Apple уже получила информацию об уязвимостях до публикации исследования. Компания разрешила раскрыть подробности, но не сообщила, когда выпустит патчи.
Apple исправила уязвимость Hide My Email, раскрывавшую настоящие адреса пользователейApple исправила уязвимость в функции Hide My Email, которая позволяла злоумышленникам определять нас…habr.com
Источник: habr.com