Функция Apple Private Relay, предназначенная для скрытия IP-адреса пользователя при работе в Safari, может раскрывать реальный IP-адрес из-за ряда уязвимостей. Исследователи обнаружили, что проблема связана с тремя особенностями движка WebKit, используемого всеми браузерами на iOS.
Private Relay доступна подписчикам iCloud+ и работает только в Safari, в отличие от VPN, защищающих IP-адрес на уровне всей системы. Исследователи создали веб-сайт для проверки утечек IP-адресов, который смог раскрыть реальный IP-адрес при использовании Private Relay.
Исследователи Талал Хадж Бакри и Томми Миск решили не сообщать об уязвимости Apple напрямую, ссылаясь на прошлый негативный опыт взаимодействия с компанией, который включал задержки, непоследовательную коммуникацию и отрицание влияния проблемы. Разработчики браузера Psylo, в котором, по их утверждению, реализованы меры защиты от подобных утечек, также работают над этой проблемой.
«our past experience with Apple tells us that reporting this issue would involve months of delays, inconsistent communication, and in some cases, denying the issue’s impact entirely.»
— Mysk
Источники: CisoClub · TechCrunch / Security
@cbunit