Fuite DNS et IP sous iOS : WebKit contourne vos proxys même avec iCloud Private Relay actif

Cybersécurité il y a 1 hAjouter aux favoris

Fuite DNS et IP sous iOS : WebKit contourne vos proxys même avec iCloud Private Relay actif
Illustration : Momiji Shirogane

Des chercheurs de mysk.blog ont découvert que WebKit - le moteur obligatoire de tous les navigateurs iOS - envoie des requêtes DNS et révèle l'adresse IP réelle avant que le tunnel proxy soit établi. iCloud Private Relay ne protège pas contre ce comportement.

Le problème technique

Les chercheurs de mysk.blog ont documenté une fuite dans WebKit (le moteur de rendu qu'Apple impose à tous les navigateurs sur iOS/iPadOS via les règles de l'App Store) : dans certaines configurations réseau, WebKit émet des requêtes DNS ou établit des connexions TCP avant que le proxy configuré ne soit actif, révélant ainsi :

  • L'adresse IP réelle de l'appareil à des serveurs tiers
  • Les noms de domaine des ressources chargées (DNS leak)

Ce comportement contourne iCloud Private Relay (la fonctionnalité de confidentialité réseau d'Apple disponible pour les abonnés iCloud+) ainsi que les VPN et proxys configurés manuellement.

Portée

Qui est impacté :

  • Tout utilisateur iOS/iPadOS utilisant un VPN ou un proxy pour des raisons de confidentialité
  • Les abonnés iCloud+ qui comptent sur Private Relay pour masquer leur IP
  • Les applications utilisant WKWebView (le composant WebKit standard pour les webviews dans les apps iOS)

Ce qui est potentiellement exposé :

  • L'IP réelle de l'appareil, révélée aux serveurs DNS intermédiaires
  • Les noms de domaine des ressources chargées, révélés en dehors du tunnel

La fuite est partielle et conditionnelle - elle ne s'applique pas à toutes les requêtes mais à des types spécifiques de chargement de ressources. Suffisant néanmoins pour compromettre la confidentialité réseau dans les contextes sensibles.

Contexte iOS : un seul moteur pour les gouverner tous

Sur Android, Chrome utilise Blink, Firefox utilise Gecko. Sur iOS, tous les navigateurs - Chrome, Firefox, Brave, Opera, DuckDuckGo - sont obligés d'utiliser WebKit par les règles de l'App Store. Une faille dans WebKit touche donc simultanément 100 % des navigateurs iOS, quel que soit l'éditeur.

Apple a introduit une exception partielle pour les navigateurs alternatifs dans l'Union européenne (DMA, 2024), mais la majorité des utilisateurs iOS dans le monde restent sur WebKit.

Que faire

Utilisateurs :

  • Ne pas traiter iCloud Private Relay comme une protection d'anonymat absolue - elle atténue la traçabilité mais n'est pas un VPN complet
  • Appliquer dès que possible la prochaine mise à jour iOS/iPadOS (le correctif passera par un patch WebKit)
  • Pour un usage à haute confidentialité sur iOS, combiner VPN + surveillance active du trafic réseau

Développeurs :

  • Tester vos WKWebView avec un proxy actif et un outil de capture réseau (Charles Proxy, mitmproxy) pour détecter d'éventuelles requêtes hors tunnel
  • Vérifier que vos composants WebView ne font pas de requêtes de prefetch/preconnect avant que les configurations réseau soient correctement établies
À faire maintenant

Si vous utilisez iCloud Private Relay ou un VPN sur iOS pour protéger votre confidentialité réseau : mettez à jour vers la prochaine version iOS dès sa disponibilité. En attendant, ne comptez pas sur ces protections pour un anonymat complet.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

16 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations