Apple’ın iCloud Private Relay hizmetinde ortaya çıkan yeni bir güvenlik açığı, Safari ve WebKit tabanlı tarayıcılarda kullanıcıların gerçek IP adresinin sızmasına yol açabiliyor. 2021’de kullanıma sunulan özellik, iCloud+ aboneliğinin parçası olarak Safari trafiğini iki ayrı aktarıcı üzerinden geçirip kaynağı gizlemek için tasarlanmıştı. Ancak araştırmacılar, WebKit içindeki üç farklı mekanizmanın bu korumayı devre dışı bırakabildiğini bildirdi.
Talal Haj Bakry ve Tommy Mysk’in paylaştığı bulgulara göre sorun, DNS prefetching, WebAuthn Related Origin Requests ve WebTransport bileşenlerinde yatıyor. Bu mekanizmalar, tarayıcıda tanımlı proxy yerine cihazdan doğrudan trafik çıkarabiliyor ve böylece kullanıcının ağdaki gerçek konumu ortaya çıkabiliyor. Aynı sızıntı, iCloud Private Relay açıkken de geçerli oluyor.
Safari dışında iPhone ve iPad’de çalışan diğer tarayıcılar da etkileniyor
WebKit, yalnızca Safari’nin değil, iOS ve iPadOS üzerindeki tüm üçüncü taraf tarayıcıların da temel motoru. Google Chrome, Microsoft Edge, Mozilla Firefox, Brave ve benzeri uygulamalar da iPhone ve iPad’de WebKit kullanıyor. Bu nedenle sorun yalnızca Safari’ye değil, WebKit’in proxy yapılandırma arayüzlerine dayanan tüm tarayıcılara uzanıyor; macOS sistemleri de aynı mekanizmadan etkilenebiliyor.
DNS prefetching, alan adlarını tarayıcının ayarladığı proxy üzerinden değil, cihazın normal DNS yolundan çözüyor. WebAuthn Related Origin Requests, işletim sisteminin kimlik bilgisi hizmetine doğrulama dosyasını doğrudan cihazdan çektiriyor. WebTransport ise HTTP/3 üzerinde doğrudan bağlantı açarak proxy katmanını atlıyor. Araştırmacılar, bu üç özelliğin birer proxy atlama noktası gibi çalıştığını ve cihazın gerçek IP’sini açığa çıkarabildiğini söylüyor.
WebAuthn’ın geçiş anahtarı tabanlı oturum açma için kullanılması nedeniyle, web standardını desteklediğini iddia eden herhangi bir site, Private Relay açık olsa bile kullanıcının gerçek IP adresini görebiliyor. Mysk, bir sitenin WebAuthn API’sini WebKit’in gerçek IP’yi açığa çıkaracak şekilde yapılandırabildiğini, bunun da Safari’de hem proxy ayarlarını hem de iCloud Private Relay’i aşabildiğini belirtti.
İncelemede yer alan açıklamaya göre saldırgan ya da kötü niyetli site sahibi, sızan IP’yi mevcut gezinme oturumuyla ilişkilendirmek için açığı özellikle kullanmak zorunda. Bunun için kullanıcı etkileşimi gerekmiyor ve geçiş anahtarlarının gerçekten kullanılması da şart değil.
Test sitesi ve Apple’ın incelemesi
Bulgunun doğrulanması için leaks.psylo[.]app adında bir kanıt-sistem web sitesi yayımlandı. Site, Private Relay açık olsa bile gerçek IP adresinin sızıp sızmadığını kontrol etmeye yarıyor. Sayfadaki “HTTPS Traffic” bölümü, WebKit’in bir siteye bağlanırken ürettiği normal ağ trafiğini gösterirken, “Possible IP leaks” bölümü cihazın gerçek IP’sinin proxy yolunun dışına nasıl çıkabildiğini ortaya koyuyor.
Mysk, “possible” ifadesini özellikle kullandıklarını çünkü her tarayıcının etkilenmediğini, örneğin masaüstü Chrome’un bu zincirin dışında kaldığını söyledi. Aynı sızıntıların kullanıcı bir VPN’e bağlıyken de büyük ölçüde etkisizleştiğini ekledi.
Apple, yorum talebine hemen yanıt vermedi. Şirketin 404 Media’ya yaptığı açıklamada ise araştırmacıların raporunu incelemeye aldığını söylediği aktarıldı.
Bu, iCloud Private Relay’in ilk kez gündeme gelişi değil. Özellik 2021’de yayınlandıktan kısa süre sonra FingerprintJS, WebRTC tabanlı bir mekanizmanın istemcinin gerçek IP adresini sızdırabildiğini duyurmuştu. En son bulgu da, Cupertino merkezli şirketin Hide My Email servisindeki ve belirli koşullarda gerçek e-posta adreslerinin ortaya çıkmasına izin veren başka bir açığı kapatmasından yaklaşık bir ay sonra geldi.
Apple, aralarında iCloud Private Relay ve Hide My Email’in de bulunduğu gizlilik odaklı hizmetlerde son dönemde arka arkaya gelen bu raporları incelemeye devam ediyor.
