サイバーセキュリティ 4 min agoブックマークに追加

WebKit - iOSのすべてのブラウザに必須のエンジン - が、プロキシトンネルが確立される前にDNSリクエストを送信し、実際のIPアドレスを露呈していることが、mysk.blogの研究者によって発見されました。iCloud Private Relayでもこの動作は防げません。
研究者のmysk.blogがWebKitの脆弱性を文書化(AppleはApp StoreのルールによりiOS/iPadOS上の全てのブラウザにWebKitの使用を強制)。特定のネットワーク構成下で、WebKitはプロキシが有効になる前にDNSリクエストやTCP接続を開始し、以下を露呈:
この挙動はAppleのiCloud Private Relay(iCloud+加入者向けネットワークプライバシー機能)や手動で設定したVPN/プロキシを回避。
影響を受けるユーザー:
WKWebView(iOSアプリのWebView標準コンポーネント)を使用するアプリ潜在的に露呈される情報:
リークは部分的かつ条件付き - 全てのリクエストに適用されるわけではないが、機密性の高い文脈ではネットワークプライバシーを損なうのに十分。
AndroidではChromeがBlink、FirefoxがGeckoを使用。iOSでは全てのブラウザ(Chrome、Firefox、Brave、Opera、DuckDuckGo)がApp StoreのルールによりWebKitを使用せざるを得ない。WebKitの脆弱性は、エディタに関わらずiOSブラウザの100%に同時に影響。
AppleはEU圏内で代替ブラウザ向けの部分的例外(DMA、2024)を導入したが、世界のiOSユーザーの大半はWebKitに依存。
ユーザー向け:
開発者向け:
WKWebViewをテストし、ネットワークキャプチャーツール(Charles Proxy、mitmproxy)でトンネル外のリクエストを検出iOS上でiCloud Private RelayやVPNをネットワークプライバシー保護に使用している場合:次期iOSバージョンがリリースされ次第、アップデートを実施。それまではこれらの保護を完全な匿名性と見なさないこと。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。