Passer au contenu

Censé masquer votre adresse IP, le relais privé d’Apple l’a laissée fuiter

Une nouvelle faille de sécurité critique a été découverte sur un des services d’Apple censé protéger votre vie privée. Le « Relais privé », censé cacher votre adresse IP durant la navigation, a en fait pu faire fuiter celle-ci à cause des passkeys.

Après l’importante faille de sécurité dans « Masquer mon adresse e-mail » qui faisait fuiter votre véritable adresse e-mail, Apple a de nouveau été épinglée pour une importante brèche dans la fonction « Relais privé iCloud ». La fonctionnalité, censée masquer votre adresse IP pendant votre navigation, aurait permis à des sites malveillants de révéler celle-ci.

Le Relais privé d’iCloud fait fuiter votre véritable adresse IP

Introduit en 2021, le Relais Privé d’iCloud, qui n’est pas un VPN, est une fonction proposée par Apple pour masquer votre adresse IP lorsque vous naviguez sur la Toile avec Safari. Malheureusement pour Apple, des chercheurs en sécurité ont mis en évidence une importante faille de sécurité dans son Relais privé.

Cet énorme trou dans la raquette, dévoilé par Tommy Mysk et Tall Haj Bakry, est lié à l’utilisation des Passkeys. Lorsqu’une clé d’accès est utilisée sur un site Web, une requête est ainsi émise par le service d’identification du système d’exploitation plutôt que par Safari lui-même. Le problème, c’est que cette requête faite par l’OS n’empreinte pas la voie sécurisée du Relais privé. Par conséquent, le serveur de destination reçoit directement l’adresse IP réelle de l’appareil à la place de celle du proxy qui fait office de relais.

Une faille d’importance qui concerne tous les navigateurs sur iOS

Cette brèche touche directement les utilisateurs d’iCloud+ utilisant Safari avec le Relais privé activé. Mais Safari n’est pas le seul navigateur à être concerné par cette faille. Apple imposant à tous les navigateurs l’utilisation de son moteur de rendu Webkit, ils seraient ainsi tous concernés par ce problème. Les chercheurs en sécurité qui ont découvert la brèche expliquent ainsi que Onion Browser, un navigateur Web basé sur Tor Browser, serait directement concerné.

Cet incident, considéré comme grave par les chercheurs en sécurité, n’est pas le premier de ce type pour Apple qui avait publié le mois dernier, après un an d’attente, une mise à jour d’iOS colmatant le trou dans la fonction Masquer mon adresse e-mail.

Apple, qui a visiblement confirmé être au courant de la découverte faite par les chercheurs, a indiqué avoir ouvert une enquête à ce sujet, sans propose de solution corrective pour le moment.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

Source : 404 Media