网站首页 > 博客文章 正文
苹果新的 iCloud 隐私网络通讯(Private Relay)功能中爆出一个尚未修补的新漏洞可能会被绕过,可以从运行最新版本操作系统的 iOS 设备中泄露用户的真实 IP 地址。
根据网络安全行业门户极牛网JIKENB.COM的梳理,与本周正式发布的 iOS 15 一起推出的iCloud Private Relay功能旨在通过采用双跳架构,有效屏蔽用户的 IP 地址、位置和来自网站和网络服务提供商的 DNS 请求,从而提高网络上的匿名性。
它通过两个代理在 Safari 浏览器上路由用户的互联网流量来实现这一点,以类似简化版 Tor 的技术屏蔽谁正在浏览以及数据来自何处。运行 iOS 15 或 macOS 12 Monterey 及更高版本的 iCloud+ 订阅者可以使用该功能。
安全研究人员称,如果您从服务器收到的 HTTP 请求中读取 IP 地址,您将获得出口代理的 IP 地址,不过,你可以通过 WebRTC 获取真实客户端的 IP。
WebRTC 是 Web Real-Time Communication 的缩写,是一项开源计划,旨在通过 API 为 Web 浏览器和移动应用程序提供实时通信,这些 API 支持点对点音频和视频通信,而无需安装专用插件或应用。
根据网络安全行业门户极牛网JIKENB.COM的梳理,两个端点之间的这种实时媒体交换是通过称为信令的发现和协商过程建立的,该过程涉及使用名为交互式连接建立 (ICE) 的框架,该框架详细说明了两个对等方可以使用的方法无论网络拓扑如何,都可以相互查找并建立连接。
FingerprintJS 发现的漏洞与称为“服务器反射候选”的特定候选有关,当来自端点的数据需要通过 NAT(网络地址转换器)传输时,STUN 服务器会生成该候选。STUN(即 NAT 会话遍历实用程序)是一种用于检索位于 NAT 后面的联网计算机的公共 IP 地址和端口号的工具。
具体而言,该缺陷源于此类 STUN 请求未通过 iCloud Private Relay 进行代理,从而导致在信令过程中交换 ICE 候选者时暴露客户端的真实 IP 地址的情况。然后,去匿名化就变成了从 ICE 候选者中解析出你的真实 IP 地址的问题——这可以通过 Web 应用程序轻松完成。
这一启示再次表明 iCloud Private Relay 永远无法替代 VPN,担心其 IP 地址可见性的用户应该使用真正的 VPN 或通过 Tor 网络浏览互联网并完全禁用 JavaScript从 Safari 关闭 WebRTC 相关功能。
- 上一篇: 头条号「头条直播间」功能使用说明
- 下一篇: 电影人阿克曼,写作者香特尔
猜你喜欢
- 2024-12-10 电影人阿克曼,写作者香特尔
- 2024-12-10 头条号「头条直播间」功能使用说明
- 2024-12-10 iPhone并没有我们想象那样安全
- 2024-12-10 采用类纸质屏幕,联想雾面屏版Tab P12平板渲染图曝光
- 2024-12-10 苹果Safari浏览器爆出安全漏洞:跟踪用户访问的其他网站
- 2024-12-10 “电子墨水”可监测脑电波
- 2024-12-10 苹果Safari浏览器Bug:网站实时跟踪用户浏览记录
- 2024-12-10 世界首个儿童学习娱乐平台Fingerprint完成B轮融资
- 2024-12-10 苹果iCloud Private Relay功能或泄露用户IP地址信息
- 2024-12-10 未登录也能知道你是谁?浏览器指纹了解一下!
你 发表评论:
欢迎- 最近发表
-
- 比GoPro 13更强的大疆Action 5 Pro,到底强在哪里?
- 信号和槽(信号和槽的实现原理)
- 在响应式项目中连接设计与开发(请简述实现响应式设计包括哪些技术点)
- 【C#】委托、Action、Func 和 Event 之间的关系
- 如何使用JavaScript实现Prompt弹窗?
- 谷歌Magic Actions功能曝光:AI革新安卓16通知交互
- 基于目标TPS的性能测试,如何通过手动设置场景进行测试?
- IOS基础学习之输出口和动作(io口输入输出实验总结及体会)
- 《Java语言程序设计》期末考试模拟试题——判断题和问答题
- Android学习之Touch事件的处理(android触摸事件实例)
- 标签列表
-
- powershellfor (55)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)