《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > iCloud私人中繼服務被曝泄露用戶IP地址

iCloud私人中繼服務被曝泄露用戶IP地址

2021-09-28
來源:網絡安全應急技術國家工程實驗室
關鍵詞: iCloud IP地址

  APPLE最新版操作系統iOS設備中,iCloud Private Relay(iCloud私人中繼) 功能中存在一個尚未修復的新漏洞,可能泄露用戶的真實IP地址

  9月23日, iOS15測試版正式發布,其中iCloud Private Relay功能是通過采用雙跳架構,有效地屏蔽用戶的IP地址、位置和來自網站、網絡服務提供商的DNS請求,從而提高網絡上的隱蔽性。

  通過將用戶在Safari瀏覽器上的互聯網流量通過兩個路由進行代理,以掩蓋瀏覽和數據的來源,這可以被視為簡化版的Tor(瀏覽器)。

  FingerprintJS(瀏覽器指紋庫)研究員Mostsevenko稱:如果從服務器收到的HTTP請求中讀取 IP 地址,能夠獲得出口代理的IP地址,也可以直接通過 WebRTC 獲取真實的客戶端IP。

  WebRTC 是 Web Real-Time Communication 的縮寫,是一項開源計劃,旨在通過API,為Web瀏覽器和移動應用程序提供實時通信,這些API支持點對點音頻和視頻通信,且無需安裝專用插件或應用。

  兩個端點之間實時媒體交換,通過信號傳遞的發現并建立協商過程,該過程使用交互式連接建立 (ICE) 框架,該框架詳細說明了兩個對等端可以使用的方法(又名candidates),無論網絡拓撲如何,都可以相互查找并建立連接。

  FingerprintJS發現的漏洞與“服務器反射候選”的特定candidates有關,當來自端點的數據需要通過 NAT(網絡地址轉換器)傳輸時,STUN 服務器會生成candidates。STUN(即 NAT 會話遍歷實用程序)是一種用于檢索位于 NAT 后面IP 地址和端口號的工具。

  具體來講,該漏洞源于此類STUN請求未通過 iCloud Private Relay 進行代理,導致在信號傳遞過程中交換 ICE candidates時暴露客戶端的真實 IP 地址。

  FingerprintJS表示已經這個問題反饋給蘋果公司,蘋果已經在最新的macOS Monterey測試版中推出了修復程序。但在iOS 15上使用 Cloud Private Relay 時,泄露問題仍未修復。

  漏洞事件表明 iCloud Private Relay 永遠無法替代 VPN,擔心IP地址泄露的用戶應該使用真正的VPN或通過Tor網絡瀏覽互聯網,并完全禁用Safari瀏覽器的JavaScript,關閉WebRTC相關功能。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 久草福利资源在线观看| 人人添人人妻人人爽夜欢视AV | 99久久免费精品国产72精品九九| 成人国产精品视频| 久久久精品午夜免费不卡| 最近中文字幕无| 亚洲成av人影片在线观看| 激情内射人妻1区2区3区| 北条麻妃在线一区二区| 老师别揉我胸啊嗯上课呢视频| 国产女主播一区| 国产在线精品香蕉麻豆| 国产精品久久国产精品99盘| 777爽死你无码免费看一二区| 天仙tv在线视频一区二区| 一区二区在线播放视频| 成年人免费观看视频网站| 国产一精品一aⅴ一免费| 久久综合久久鬼| 小宝极品内射国产在线| 久久精品国产亚洲AV果冻传媒| 狠狠躁天天躁中文字幕无码| 午夜成人无码福利免费视频| 色偷偷人人澡人人爽人人模| 国产八十老太另类| 麻豆国产精品va在线观看不卡 | 成人欧美一区二区三区的电影 | 日本猛妇色xxxxx在线| 国产精品国语对白露脸在线播放| 97色伦图片97综合影院久久| 大胸年轻的女教师5中字| japanese国产在线观看| 女律师的堕落高清hd| yy6080新视觉旧里番高清资源| 少妇特殊按摩高潮惨叫无码| 两个人一上一下剧烈运动| 成人黄页网站免费观看大全| 中文字幕国语对白在线电影| 无码丰满熟妇浪潮一区二区AV| 久久久xxxx| 新婚夜被别人开了苞诗岚|