苹果WebKit浏览器被曝三处信息泄露风险

IT时代网8月5日消息,一家安全研究机构在8月4日发布的报告中披露,iOS和macOS系统里基于WebKit引擎的浏览器存在三个漏洞,分别涉及DNS预取、通行密钥验证与WebTransport,被利用后可能泄露用户的网络信息。

两名研究人员在报告中指出,基于WebKit的浏览器可以通过WKWebsiteDataStore.proxyConfigurations把网页流量转发至代理服务器。按苹果的设计规范,网页发起的所有网络连接都应该经过代理,网站那头只能看到代理服务器的IP地址。

问题出在有三项功能会绕过应用配置的代理,直接从设备发起网络请求。

DNS预取会通过设备的常规DNS路径解析域名,把用户真实的DNS服务器暴露出来,该功能自iOS 26.0起支持。WebAuthn相关来源请求由操作系统凭据服务直接获取验证文件,会暴露设备真实IP地址,这项功能在iOS 18.0引入。WebTransport则会建立绕过代理的HTTP/3连接,同样暴露设备真实IP,随iOS 26.4公开发布。

这几条泄露路径的麻烦之处在于,它们可能绕过代理或iCloud私密代理服务,让用户的真实IP地址暴露,或者让域名查询重新走回常规DNS路径——对依赖代理保护隐私的用户来说,防护等于开了个口子。

苹果WebKit浏览器被曝三处信息泄露风险

注:本文中包含AI辅助创作的内容。

THE END