🔥 Tạp chí Sức khỏe và Môi trường đã đăng ký tín nhiệm. 🔥                    🔥 Chi cục An toàn vệ sinh thực phẩm tỉnh Lâm Đồng đã đăng ký tín nhiệm. 🔥                    🔥 UBND xã Phú Nhuận, huyện Như Thanh, Thanh Hóa đã đăng ký tín nhiệm. 🔥                    🔥 UBND xã Xuân Khang, huyện Như Thanh, Thanh Hóa đã đăng ký tín nhiệm. 🔥                    🔥 UBND xã Yên Thọ, huyện Như Thanh, Thanh Hóa đã đăng ký tín nhiệm. 🔥                   

Tính năng bảo mật mới của Apple gây lộ địa chỉ IP của người dùng

27/09/2021

Một lỗ hổng mới chưa được khắc phục trong tính năng iCloud Private Relay của Apple có thể bị lạm dụng để làm lộ địa chỉ IP thực của người dùng. Lỗ hổng do Sergey Mostsevenko, nhà nghiên cứu của FingerprintJS phát hiện, ảnh hưởng trên các thiết bị iOS chạy phiên bản mới nhất.

ICloud Private Relay vừa được phát hành chính thức vào tuần trước, nhằm cải thiện tính ẩn danh trên web bằng cách sử dụng kiến ​​trúc dual-hop giúp bảo vệ hiệu quả các địa chỉ IP, vị trí và các gói tin DNS của người dùng khỏi các nhà cung cấp trang web và dịch vụ mạng.

Nó đạt được điều này bằng cách định tuyến lưu lượng truy cập internet của người dùng trên trình duyệt Safari thông qua hai proxy để che giấu nguồn dữ liệu và thông tin người dùng, đây được xem như một phiên bản đơn giản của Tor.

Tính năng này mới được cung cấp cho người dùng đăng ký iCloud và chạy phiên bản iOS 15 hoặc macOS 12 Monterey trở lên.

Sergey Mostsevenko cho biết "có thể lấy được thông tin IP thực của người dùng thông qua WebRTC."

WebRTC (Web Real-Time Communication), là một công cụ ​​mã nguồn mở cung cấp các trình duyệt web và ứng dụng di động với giao tiếp thời gian thực thông qua API, cho phép giao tiếp âm thanh và video giữa hai thiết bị ngang hàng mà không cần cài đặt các plugin chuyên dụng hoặc ứng dụng.

Lỗ hổng liên quan đến “Server Reflexive Candidate" được tạo bởi máy chủ STUN khi dữ liệu từ endpoint cần được truyền qua NAT (Network Address Translator). STUN là một công cụ được sử dụng để truy xuất địa chỉ IP công cộng và số cổng của một máy tính nối mạng nằm sau NAT.

Cụ thể, lỗ hổng phát sinh từ các requests STUN không được gửi qua proxy của iCloud Private Relay, dẫn đến địa chỉ IP thực của khách hàng bị lộ khi thiết lập kết nối trong quá trình truyền tín hiệu.

FingerprintJS cho biết họ đã cảnh báo Apple về vấn đề này, và Apple đã cập nhật bản vá lỗi trong phiên bản thử nghiệm mới nhất của macOS Monterey. Tuy nhiên, lỗ hổng vẫn chưa được vá khi sử dụng iCloud Private Relay trên iOS 15.

Vấn đề cho thấy iCloud Private Relay không thể thay thế cho một VPN thực. Để dữ liệu được bảo vệ an toàn hơn, người dùng nên sử dụng VPN hoặc duyệt internet qua mạng Tor và vô hiệu hóa hoàn toàn JavaScript từ Safari để tắt các tính năng liên quan đến WebRTC.

Nguồn: thehackernews.com.

scrolltop