Relais privé Apple : une faille critique laisse fuiter votre adresse IP
Des chercheurs ont récemment mis en lumière une vulnérabilité dans le Relais privé d’iCloud d’Apple, qui permet à certains sites de récupérer l’adresse IP de ses utilisateurs, alors que cet outil est censé asr leur anonymat en ligne. La faille est liée aux passkeys, des clés d’accès présentées comme une alternative plus simple et sécurisée aux mots de passe.
Lancé en 2021, le Relais privé d’iCloud est proposé aux abonnés iCloud+ pour améliorer leur confidentialité lors de la navigation sur Internet via Safari. Contrairement à un VPN classique, ce dispositif fait passer le trafic par des relais, empêchant ainsi les sites visités de voir l’adresse IP réelle de l’utilisateur. Cependant, une faille dans ce mécanisme permet à des sites web d’accéder à la véritable adresse IP d’un appareil.
Selon les chercheurs en sécurité Tommy Mysk et Tall Haj Bakry, le problème survient lors de l’utilisation des passkeys. Lorsqu’un utilisateur se connecte à un site via une clé d’accès, la requête d’authentification peut être gérée par un service du système d’exploitation, contournant ainsi le Relais privé. Par conséquent, le serveur du site peut recevoir l’adresse IP réelle de l’utilisateur au lieu de celle du proxy.
Cette vulnérabilité ne concerne pas uniquement Safari. Les utilisateurs d’iCloud+ ayant activé le Relais privé peuvent également être exposés en utilisant d’autres navigateurs sur iOS, car Apple exige que ces navigateurs utilisent son moteur de rendu WebKit. Des applications comme Onion Browser, qui se concentre sur la confidentialité, sont également affectées.
Apple a confirmé être au courant de cette vulnérabilité et a ouvert une enquête, mais aucune solution corrective n’a encore été proposée. L’adresse IP, qui peut révéler des informations sur la localisation et la connexion d’un utilisateur, pose donc un problème de confidentialité pour une fonction conçue pour limiter ce type d’exposition.
Ce n’est pas la première fois qu’une fonctionnalité de confidentialité d’Apple rencontre des problèmes. Récemment, une faille dans la fonction « Masquer mon adresse e-mail » avait déjà permis de révéler les adresses électroniques de certains utilisateurs.
Source : Intelligence-Artificielle.com



