Les chercheurs en sécurité Talal Haj Bakry et Tommy Mysk ont identifié trois chemins de requête impliquant le navigateur et les technologies d’authentification d’Apple, qui peuvent contourner les protections du proxy et exposer les véritables informations réseau d’un utilisateur.
Ces failles affectent le relais privé iCloud d’Apple, une fonctionnalité payante d’iCloud+ conçue pour masquer les adresses IP et les informations DNS des utilisateurs lorsqu’ils naviguent dans Safari. Elles affectent également certains navigateurs basés sur WebKit qui s’appuient sur le système de configuration du proxy d’Apple, notamment des navigateurs axés sur la confidentialité sous iOS.
Selon les chercheurs, le problème vient de trois fonctionnalités de WebKit : la prélecture DNS, les requêtes d’origine associée de WebAuthn et WebTransport.
Ces trois fonctionnalités « contournent le proxy configuré et envoient le trafic directement depuis l’appareil, ce qui expose le véritable réseau de l’utilisateur », ont écrit les chercheurs dans leur rapport.
Les chercheurs ont déclaré avoir vérifié le problème grâce à un site web de preuve de concept capable d’indiquer si la véritable adresse IP d’un utilisateur est exposée lorsque le relais privé est activé.
Les requêtes WebAuthn présentent le plus grand risque pour la confidentialité
Le problème le plus préoccupant concerne WebAuthn, la technologie qui sous-tend les clés d’accès. Il ne compromet pas directement la cryptographie des clés d’accès.
Les clés d’accès améliorent généralement la sécurité en remplaçant les mots de passe par des identifiants cryptographiques stockés sur un appareil. Toutefois, les chercheurs ont constaté que certaines requêtes WebAuthn sont traitées en dehors de Safari par le service d’identifiants du système d’exploitation d’Apple. Cela signifie que ces requêtes ne passent pas par le chemin protégé du relais privé.
« Comme la récupération est effectuée par le service d’identifiants du système d’exploitation plutôt que par Safari, elle n’emprunte jamais le chemin passant par le relais privé. Le serveur de destination voit dans tous les cas la véritable adresse IP de l’appareil », ont écrit les chercheurs.
Selon ces résultats, un site web n’a pas nécessairement besoin qu’un utilisateur se connecte ou interagisse avec une invite de clé d’accès pour déclencher la requête. Un site conçu pour exploiter ce comportement pourrait potentiellement recueillir la véritable adresse IP d’un utilisateur du relais privé.
D’autres fonctionnalités de WebKit contournent également la protection
Les chercheurs ont identifié deux autres chemins susceptibles de divulguer des informations. La prélecture DNS, une fonctionnalité de performance des navigateurs qui accélère le chargement des pages en résolvant les domaines à l’avance, peut envoyer les requêtes DNS via la connexion normale de l’appareil au lieu du relais privé, exposant potentiellement l’activité DNS et des informations réseau connexes.
WebTransport, une technologie de communication plus récente basée sur HTTP/3, peut créer des connexions directes qui contournent le proxy configuré et exposent l’adresse IP de l’appareil. Le problème pourrait dépasser le cadre de Safari, car la plupart des navigateurs iOS utilisent WebKit, même si Apple autorise les navigateurs répondant à certaines conditions dans l’Union européenne à utiliser des moteurs alternatifs. Cela signifie que d’autres navigateurs utilisant le moteur d’Apple pourraient également être concernés.
Un VPN correctement configuré à l’échelle de l’appareil devrait couvrir ces chemins de requête, car il protège une gamme de trafic plus large que le relais privé, même si la couverture dépend du routage et des paramètres DNS du VPN.
La fonctionnalité de confidentialité fait l’objet d’un nouvel examen
Cette découverte met en évidence une différence essentielle entre le relais privé et un VPN complet. Apple a conçu le relais privé pour protéger le trafic de navigation de Safari, et non chaque connexion établie par un iPhone ou un Mac.
Apple décrit le relais privé comme un système qui empêche les fournisseurs de réseau et les sites web d’associer facilement l’identité d’un utilisateur à son activité de navigation. Mais ces résultats montrent que les fonctionnalités du navigateur opérant en dehors du chemin normal du trafic web peuvent affaiblir ces protections.
Le problème survient également peu après une autre inquiétude liée à la confidentialité concernant la fonctionnalité Masquer mon adresse e-mail d’Apple, qui, selon les chercheurs, exposait les véritables adresses e-mail de certains utilisateurs dans certaines conditions.
Pour les utilisateurs qui comptent sur le relais privé afin de renforcer leur anonymat, la principale conclusion est que les outils de confidentialité au niveau du navigateur peuvent avoir leurs limites. Les fonctionnalités conçues pour améliorer la commodité ou les performances peuvent créer des chemins inattendus contournant ces protections si elles ne sont pas intégrées au même modèle de sécurité.
Apple a indiqué à 404 Media qu’elle enquêtait sur le rapport des chercheurs, mais n’avait pas annoncé de calendrier pour un correctif.
À lire aussi : Apple a récemment corrigé unefaille zero-day activement exploitéetouchant plusieurs systèmes d’exploitation.





