セキュリティ研究者のTalal Haj Bakry氏とTommy Mysk氏は、Appleのブラウザーおよび認証技術に関係する3つのリクエスト経路を特定した。これらの経路はプロキシによる保護を迂回し、ユーザーの実際のネットワーク情報を露出させる可能性がある。
この脆弱性は、Safariでの閲覧中にユーザーのIPアドレスとDNS情報を隠すよう設計された、有料のiCloud+機能であるAppleのiCloud Private Relayに影響する。また、Appleのプロキシ設定システムに依存する一部のWebKitベースのブラウザーにも影響し、iOS向けのプライバシー重視ブラウザーも含まれる。
研究者らによると、問題の原因はWebKitの3つの機能、DNSプリフェッチ、WebAuthn Related Origin Requests、WebTransportにある。
この3つの機能は「設定されたプロキシを迂回し、デバイスから直接トラフィックを送信するため、ユーザーの実際のネットワークが露出する」と、研究者らは報告書に記している。
研究者らは、Private Relayが有効な状態でユーザーの実際のIPアドレスが露出しているかどうかを表示できる概念実証サイトを使い、この問題を検証したという。
WebAuthnリクエストが最大のプライバシーリスクを生む
最も懸念される問題は、パスキーを支える技術であるWebAuthnに関係する。ただし、この問題によってパスキーの暗号技術自体が破られるわけではない。
パスキーは通常、セキュリティを高めることで、デバイスに保存された暗号資格情報でパスワードを置き換える。しかし研究者らは、一部のWebAuthnリクエストがSafariではなく、AppleのOS資格情報サービスによって処理されていることを発見した。つまり、こうしたリクエストはPrivate Relayの保護された経路を通らない。
「このフェッチはSafariではなくOSの資格情報サービスによって発行されるため、Private Relayのプロキシ経路に入ることはない。どちらの場合でも、接続先サーバーにはデバイスの実際のIPアドレスが見える」と、研究者らは記している。
調査結果によると、リクエストを発生させるために、必ずしもユーザーにログインさせたり、パスキーのプロンプトを操作させたりする必要はない。こうした挙動を悪用するよう設計されたサイトは、Private Relayユーザーの実際のIPアドレスを収集できる可能性がある。
ほかのWebKit機能も保護を迂回する
研究者らは、情報を漏えいさせる可能性のある追加の経路を2つ特定した。ページの読み込みを高速化するためにドメインを事前に解決するブラウザーのパフォーマンス機能、DNSプリフェッチは、Private Relayではなくデバイスの通常の接続経由でDNSリクエストを送信する可能性があり、DNSアクティビティや関連するネットワーク情報が露出するおそれがある。
HTTP/3を基盤とする比較的新しい通信技術のWebTransportは、設定されたプロキシを迂回する直接接続を確立し、デバイスのIPアドレスを露出させる可能性がある。iOSのブラウザーの大半はWebKitを使用しているため、問題はSafari以外にも及ぶ可能性がある。ただしAppleは、欧州連合(EU)では条件を満たすブラウザーに代替エンジンの使用を認めている。つまり、Appleのエンジンを使うほかのブラウザーも影響を受ける可能性がある。
適切に設定されたデバイス全体を保護するVPNなら、Private Relayより広範なトラフィックを保護するため、こうしたリクエスト経路もカバーできるはずだ。ただし、カバー範囲はVPNのルーティングとDNS設定に左右される。
プライバシー機能に新たな懸念
今回の発見は、Private Relayと完全なVPNの重要な違いを浮き彫りにしている。AppleはPrivate Relayを、iPhoneやMacで行われるすべての接続ではなく、Safariの閲覧トラフィックを保護するために設計した。
AppleはPrivate Relayについて、ネットワークプロバイダーやウェブサイトがユーザーの身元と閲覧アクティビティを簡単に結び付けられないようにするシステムだと説明している。しかし今回の調査結果は、通常のウェブトラフィック経路の外で動作するブラウザー機能が、こうした保護を弱める可能性を示している。
この問題はまた、別のプライバシー上の懸念が浮上してから間もなく明らかになった。Appleの「メールを非公開」機能をめぐる問題で、研究者らによると、特定の条件下で一部ユーザーの実際のメールアドレスが露出していた。
より強固な匿名性を得るためにPrivate Relayに依存しているユーザーにとって、主な教訓は、ブラウザーレベルのプライバシーツールには限界があるということだ。利便性やパフォーマンスを高めるために設計された機能も、同じセキュリティモデルに統合されていなければ、そうした保護を迂回する予期せぬ経路を生み出す可能性がある。
Appleは404 Mediaに対し、研究者らの報告を調査中だが、修正時期の見通しは発表していないと述べた。
関連記事:Appleは最近、積極的に悪用されていたゼロデイ脆弱性を複数のOSに影響するものとして修正した。





