资讯专栏INFORMATION COLUMN

苹果新推出的iCloud私有中继服务存在缺陷 可泄露用户真实IP地址

Eminjannn / 1827人阅读

摘要:具体而言,该缺陷源于此类请求未通过进行代理,从而导致在信令过程中交换候选者时暴露客户端的真实地址的情况。任何一个不被重视的缺陷都可能引发一场危害严重的网络攻击事件。

苹果(Apple) iCloud Private Relay功能的一个尚未修复的新缺陷可能会被绕过,从运行最新版本操作系统的iOS设备上泄露用户的真实IP地址。

作为本周正式发布的 iOS 15 的测试版,iCloud Private Relay旨在通过采用双跳架构来有效地屏蔽用户的 IP 地址、位置和来自网站和网络服务的 DNS 请求,从而提高网络上的匿名性。

苹果.png

它通过两个代理在 Safari 浏览器上路由用户的互联网流量来实现这一点,以便在可被视为简化版 Tor 的情况下屏蔽谁正在浏览以及数据来自何处。

但是,该功能仅适用于运行 iOS 15 或 macOS 12 Monterey 及更高版本的 iCloud+ 用户。

“如果您从服务器收到的 HTTP 请求中读取 IP 地址,您将获得出口代理的 IP 地址,”FingerprintJS 研究员 Sergey Mostsevenko称。“不过,你可以通过 WebRTC 获取真实客户端的 IP。”

WebRTC是Web实时通信(Web Real-Time Communication)的缩写,是一个开源项目,旨在通过api为Web浏览器和移动应用程序提供实时通信,使点对点音频和视频通信不需要安装专门的插件或应用程序。

两个端点之间的这种实时媒体交换是通过称为信令的发现和协商过程建立的,该过程涉及使用名为交互式连接建立 (ICE) 的框架,该框架详细说明了两个对等方可以使用的方法(又名候选)无论网络拓扑如何,都可以相互查找并建立连接。

FingerprintJS 发现的漏洞与称为“服务器反射候选”的特定候选有关,当来自端点的数据需要通过 NAT(网络地址转换器)传输时,STUN 服务器会生成该候选。STUN(即 NAT 会话遍历实用程序)是一种用于检索位于 NAT 后面的联网计算机的公共 IP 地址和端口号的工具。

具体而言,该缺陷源于此类 STUN 请求未通过 iCloud Private Relay 进行代理,从而导致在信令过程中交换 ICE 候选者时暴露客户端的真实 IP 地址的情况。“然后,去匿名化就变成了从 ICE 候选者中解析出你的真实 IP 地址的问题——这可以通过 Web 应用程序轻松完成,”Mostsevenko 说。

FingerprintJS表示,已经向苹果公司发出了这个问题的警告,苹果公司已经推出了最新测试版的macOS Monterey补丁。然而,在iOS 15上使用iCloud Private Relay时,泄漏问题仍未修复。

任何一个不被重视的缺陷都可能引发一场危害严重的网络攻击事件。愈发频繁的勒索事件、数据盗窃事件和电子邮件钓鱼事件告诉我们,网络安全已成为日常时时注意的问题。安全预防是防止发生网络安全事件的有力措施,因此,仅靠打补丁、安装防御软件等此类被动防御的方式依旧会给网络犯罪分子可乘之机。而在软件开发期间,使用静态代码分析技术减少30%-70%的安全漏洞,可以大大提高软件自身安全性。做好网络安全防御需要未雨绸缪,而提高代码质量加强软件安全性,是从根源上减少安全漏洞,降低网络攻击风险的有效手段。Wukong(悟空)静态代码检测工具,从源码开始,为您的软件安全保驾护航!

参读链接:

www.woocoom.com/b021.html?i…

thehackernews.com/2021/09/app…

文章版权归作者所有,未经允许请勿转载,若此文章存在违规行为,您可以联系管理员删除。

转载请注明本文地址:https://www.ucloud.cn/yun/121299.html

相关文章

  • 国际IT巨头云计算战略分析

    摘要:谷歌年提出云计算的战略,谷歌推出云端基础架构供企业开发使用,为用户提供开发平台供其使用的云计算资源。英特尔致力推出开放数据中心标准,以确保云计算时代,跨云之间的数据中心实现平移切换。    当今世界,信息技术产业已经成为经济增长的倍增器、发展方式的转换器和产业升级的助推器。随着信息产业的创新发展以及全球信息量的急剧增长,传统IT技术已经难以满足要求,能高效率、低成本地对海量数据进行存储和处...

    callmewhy 评论0 收藏0
  • 苹果中国首个数据中心开建 意在更好数据保护

    摘要:从年月日起,为了能够更好的保护数据,苹果表示会在中国建造数据中心,意味着所有中国的数据都被保留在国内。现在,苹果中国贵安数据中心奠基仪式在贵安新区举行,意味着苹果中国数据中心正式开工。从2018年2月28日起,为了能够更好的保护数据,苹果表示会在中国建造iCloud数据中心,意味着所有中国iPhone的数据都被保留在国内。按照苹果之前公布的细节看,他们在中国建造的两个iCloud数据中心地址...

    DobbyKim 评论0 收藏0
  • Box创始人谈谷歌Drive及云战争:碎片化云加剧

    摘要:云存储服务联合创始人导语北京时间月日消息,云存储服务联合创始人近日对云服务市场的现状及未来的发展发表了自己的看法。大势所趋传闻肇始于年,进入这片市场似乎会成为必然。 云存储服务Box联合创始人Aaron Levie 导语:北京时间3月5日消息,云存储服务Box联合创始人Aaron Levie近日对云服务市场的现状及未来的发展发表了自己的看法。以下为全文:   过去6年里,任何一家涉足云存...

    loostudy 评论0 收藏0
  • 推荐几款chrome上比较好用书签收藏夹插件

    摘要:我相信这是很多人共同的感受,所以今天推荐的款书签收藏夹插件印象笔记剪藏插件下载地址印象笔记推出的一款剪藏插件,可以一键收藏各类网页图文,并永久保存进。 今天有个人问我chrome浏览器器上有没有可以稍后阅读的插件啊?她其实想问的就是书签收藏夹插件,因为我们在互联网上一不小心就会看到很多感兴趣的内容,但是时间有限暂时无法阅读,以后保存下来有时间的时候再看。我相信这是很多人共同的感受,所以...

    superPershing 评论0 收藏0

发表评论

0条评论

最新活动
阅读需要支付1元查看
<