Vulnérabilités de webkit exposent votre adresse ip sur ios et macos

À retenir :
– Trois fonctions de WebKit révèlent l’adresse IP et les requêtes DNS.
– La vulnérabilité affecte tous les navigateurs sur iPhone utilisant WebKit.
– Le préchargement des DNS expose les sites visités par l’utilisateur.
– WebAuthn récupère un fichier directement, divulguant l’adresse IP réelle.
– Les VPN protègent contre ces failles, contrairement à Tor et aux proxies.


Sur iOS et macOS, Tor, ainsi que les systèmes de proxy et Safari, partagent une vulnérabilité commune. En effet, trois fonctions internes de WebKit peuvent potentiellement dévoiler l’adresse IP réelle ou les requêtes DNS d’un utilisateur, même s’il pense naviguer en toute sécurité grâce à un proxy ou au relais privé iCloud. Cette faille affecte tous les navigateurs sur iPhone puisque Apple impose le moteur de rendu WebKit à tous ses navigateurs, contrairement aux autres plateformes qui utilisent des alternatives comme Blink ou Gecko.

Un développeur lié à l’application Psylo a mis en lumière ce problème après qu’un utilisateur a rapporté une fuite DNS suspecte. L’enquête subséquente a révélé non pas une mais trois vulnérabilités distinctes, chacune capable de contourner la protection supposée apportée par un proxy ou le relais privé iCloud.

Vulnérabilités de webkit exposent votre adresse ip sur ios et macos
Le blog Mysk explique que ces trois fonctions liées à WebKit ont été conçues pour améliorer la rapidité et la facilité d’utilisation du navigateur, mais finissent par compromettre la sécurité des utilisateurs :

Vulnérabilités de webkit exposent votre adresse ip sur ios et macos
1. **Le préchargement des DNS** : Cette fonctionnalité est responsable de fuites de données depuis iOS 26 et résout les noms d’hôtes via le circuit traditionnel des DNS au lieu du proxy configuré, ce qui permet d’exposer les sites visités. 2. **WebAuthn** : Utilisé pour valider les clés d’accès (passkeys) depuis iOS 18, cette fonction recharge un fichier de vérification directement depuis l’appareil, exposant ainsi l’adresse IP réelle. 3. **WebTransport** : Présent depuis iOS 26.4, il établit une connexion HTTP/3 directe qui contourne aussi le proxy et révèle la véritable adresse IP.

Concernant ces fuites potentielles, seule une exception notable existe : le niveau de sécurité Silver du navigateur Onion Browser qui configure WebKit pour fonctionner en mode Isolement afin d’éviter spécifiquement la fuite associée à WebTransport.

Les VPN se démarquent cependant ; contrairement aux systèmes de proxy et à Tor qui sont touchés par ce problème, ils chiffrent intégralement tout le trafic au niveau système plutôt qu’au niveau du navigateur.

L’application Psylo a remédié à ces trois vulnérabilités dans sa dernière mise à jour bien que cela implique la désactivation de certaines fonctionnalités utiles désormais gérées site par site dans l’application elle-même. Toutefois, Apple n’a pas encore publié de correctif concernant ces failles affectant WebKit lui-même. La diffusion publique de cette découverte pourrait cependant inciter l’entreprise à réagir plus rapidement.

En attendant une solution définitive d’Apple, il est conseillé aux utilisateurs ayant recours à un proxy ou utilisant Tor sur leurs appareils sous iOS et macOS d’envisager sérieusement l’utilisation d’un VPN pour garantir que leurs données ne soient pas accessibles sans chiffrement complet

Avatar photo

Soqa

Grand maitre Goa'uld des dessins animés, j'ai beaucoup aidé sur l'ancienne version du site de 2002 et je reviens filer un coup de main quand j'ai du temps.

Laisser un commentaire