កំពុងផ្ទុក...

ថ្ងៃ ព្រហស្បតិ៍ ទី៦ ខែ សីហា ឆ្នាំ ២០២៦

ចំណុចខ្វះខាត​របស់ Apple iCloud Private Relay WebKit លេចធ្លាយ​អាសយដ្ឋាន IP ពិតប្រាកដ​របស់​អ្នកប្រើប្រាស់


អ្នកប្រើប្រាស់ Apple ដែលពឹងផ្អែកលើ iCloud Private Relay ដើម្បីលាក់ទីតាំងអនឡាញរបស់ពួកគេ អាចនឹងមិនទទួលបានការការពារដែលពួកគេរំពឹងទុកនោះទេ។

ចំណុចខ្វះខាតដែលទើបនឹងបង្ហាញថ្មីៗនៅក្នុង WebKit ដែលជាម៉ាស៊ីនរុករកដែលប្រើប្រាស់នៅទូទាំង iOS អាចអនុញ្ញាតឱ្យគេហទំព័រមើលឃើញអាសយដ្ឋាន IP ពិតប្រាកដរបស់អ្នកទស្សនា។ ការលាតត្រដាងនេះធ្វើឱ្យការការពារភាពឯកជនចុះខ្សោយ។

បញ្ហានេះអាចត្រូវបានបង្កឡើងនៅពេលដែលគេហទំព័រគាំទ្រ ឬគ្រាន់តែអះអាងថាគាំទ្រពាក្យសម្ងាត់។ ឧបករណ៍មួយអាចធ្វើការស្នើសុំបណ្តាញដាច់ដោយឡែកក្នុងអំឡុងពេលចូល នៅខាងក្រៅផ្លូវកម្មវិធីរុករកដែលបានការពារ។ នោះបង្កើតឱកាសសម្រាប់គេហទំព័រព្យាបាទដើម្បីប្រមូលអាសយដ្ឋាន។

អ្នកស្រាវជ្រាវ Tommy Mysk និង Talal Haj Bakry បានកំណត់អត្តសញ្ញាណបញ្ហានេះ ហើយអ្នកវិភាគនៅ 404media បានផ្ទៀងផ្ទាត់ថាទំព័រសាកល្បងបានប្រគល់អាសយដ្ឋាន IP ពិតប្រាកដរបស់អ្នកប្រើប្រាស់ដែលត្រូវបានការពារ។

404media បាននិយាយនៅក្នុងរបាយការណ៍មួយដែលចែករំលែកជាមួយ Cyber ​​Security News (CSN) ថាការរកឃើញនេះប៉ះពាល់ដល់ផ្លូវឯកជនភាព។ Apple បាននិយាយថាខ្លួនកំពុងស៊ើបអង្កេតរបាយការណ៍នេះ។

ការបង្ហាញនេះមានសារៈសំខាន់ព្រោះអាសយដ្ឋាន IP អាចបង្ហាញពីអ្នកផ្តល់សេវាបណ្តាញរបស់អ្នកប្រើប្រាស់ និងទីតាំងរដុប ហើយអាចត្រូវបានផ្សំជាមួយទិន្នន័យផ្សេងទៀតសម្រាប់ការវិភាគ។

វាមិនមែនជាភស្តុតាងដែលបង្ហាញថាឧបករណ៍ត្រូវបានឆ្លងមេរោគ ឬគណនីត្រូវបានកាន់កាប់នោះទេ។ អ្នកអានដែលតាមដានការព្រួយបារម្ភអំពីសុវត្ថិភាព WebKit ថ្មីៗនេះគួរតែកត់សម្គាល់ថាករណីនេះគឺជាការលេចធ្លាយព័ត៌មាន។

គុណវិបត្តិនៃ Apple iCloud Private Relay WebKit

Private Relay មានបំណងបិទបាំងអាសយដ្ឋាន IP របស់អតិថិជន iCloud+ ខណៈពេលកំពុងរុករកនៅក្នុង Safari។ មិនដូចបណ្តាញឯកជននិម្មិតពេញលេញនៃឧបករណ៍ទេ វាមិនបញ្ជូនចរាចរណ៍របស់កម្មវិធីនីមួយៗតាមរយៈការតភ្ជាប់ដែលមានការការពារដូចគ្នានោះទេ។

ការរចនាមានកំណត់នោះក្លាយជារឿងសំខាន់នៅពេលដែលសំណើត្រូវបានធ្វើឡើងដោយផ្នែកផ្សេងទៀតនៃប្រព័ន្ធប្រតិបត្តិការ។

យោងតាមអ្នកស្រាវជ្រាវ សកម្មភាពពាក្យសម្ងាត់ដោយប្រើស្តង់ដារ WebAuthn អាចហៅសេវាកម្មព័ត៌មានសម្គាល់របស់ប្រព័ន្ធប្រតិបត្តិការជំនួសឱ្យ Safari។

ដោយសារតែសំណើនោះមិនបញ្ចូលផ្លូវប្រូកស៊ីរបស់ Private Relay ម៉ាស៊ីនមេគោលដៅទទួលបានអាសយដ្ឋាន IP ពិតប្រាកដរបស់ឧបករណ៍។ អ្នកប្រើប្រាស់អាចមើលឃើញតែការជំរុញពាក្យសម្ងាត់ធម្មតាប៉ុណ្ណោះ។

ប្រតិបត្តិករដែលមានគំនិតអាក្រក់អាចបង្កើតទំព័រជុំវិញការត្រួតពិនិត្យពាក្យសម្ងាត់ និងកត់ត្រាអាសយដ្ឋានរបស់អ្នកទស្សនា។

បច្ចេកទេសនេះមិនតម្រូវឱ្យជនរងគ្រោះដំឡើងកម្មវិធី បើកឯកសារ ឬប្រគល់ពាក្យសម្ងាត់ទេ។ វាអាស្រ័យតែលើការចូលទៅកាន់គេហទំព័រ និងការប្រាស្រ័យទាក់ទងជាមួយមុខងារលេខសម្ងាត់ ដែលធ្វើឱ្យការការពារភាពឯកជនដែលមានមូលដ្ឋានលើកម្មវិធីរុករកមានសារៈសំខាន់ជាពិសេស។

នេះគឺដាច់ដោយឡែកពី WebKit zero days ដែលកេងប្រវ័ញ្ចយ៉ាងសកម្ម ដែលខ្លឹមសារគេហទំព័រដែលបង្កើតឡើងអាចត្រូវបានប្រើដើម្បីសម្របសម្រួលឧបករណ៍។ នៅទីនេះ ហានិភ័យដែលបានរាយការណ៍គឺការបាត់បង់ភាពអនាមិក។

ទោះជាយ៉ាងណាក៏ដោយ ការលេចធ្លាយអាសយដ្ឋានអាចជួយអ្នកតាមដាន អ្នកផ្សាយពាណិជ្ជកម្ម ក្រុមក្លែងបន្លំ ឬអ្នកវាយប្រហារគោលដៅក្នុងការបង្រួមអ្នកដែលនៅពីក្រោយវគ្គរុករក។

ផលប៉ះពាល់លើការរុករកអនាមិក

អ្នកស្រាវជ្រាវក៏បានរកឃើញផងដែរថាឥរិយាបថ WebKit មូលដ្ឋានប៉ះពាល់ដល់ OnionBrowser ដែលជាកម្មវិធី iOS ដែលប្រើបណ្តាញអនាមិក Tor។

ដោយសារតែកម្មវិធីរុករក iOS ត្រូវតែប្រើ WebKit កម្មវិធីមួយអាចទទួលមរតកដែនកំណត់លើសពីការរចនាភាពឯកជនរបស់វា។

អ្នកបង្កើត OnionBrowser លោក Mike Tigas បានពិពណ៌នាអំពីការលេចធ្លាយពីរថាស្ថិតនៅក្នុងការគ្រប់គ្រងរបស់ Apple ខណៈពេលដែលនិយាយថាការលេចធ្លាយទីបីមិនប៉ះពាល់ដល់កម្មវិធីក្រោមការកំណត់រចនាសម្ព័ន្ធលំនាំដើមរបស់វាទេ។

កម្មវិធីរុករក Tor ផ្លូវការពីគម្រោង Tor មិនត្រូវបានប៉ះពាល់ដោយបញ្ហាដែលបានរាយការណ៍នេះទេ នេះបើយោងតាមសម្ភារៈប្រភព ហើយនៅតែជាវិធីដែលបានណែនាំដើម្បីប្រើបណ្តាញនោះ។

អ្នកប្រើប្រាស់ដែលត្រូវការភាពអនាមិកខ្លាំងជាងនេះគួរតែជៀសវាងការចាត់ទុក Private Relay ជាការជំនួសឧបករណ៍ឯកជនភាពទូទាំងប្រព័ន្ធ។

របាយការណ៍ពាក់ព័ន្ធលើហានិភ័យនៃការចូលប្រើទិន្នន័យ iCloud បង្ហាញពីមូលហេតុដែលការគ្រប់គ្រងភាពឯកជនគួរតែត្រូវបានវាយតម្លៃដោយដែនកំណត់របស់ពួកគេ មិនមែនដោយស្លាករបស់ពួកគេទេ។

រហូតដល់ការជួសជុលអាចរកបាន អ្នកប្រើប្រាស់អាចប្រុងប្រយ័ត្នជាមួយគេហទំព័រដែលមិនធ្លាប់ស្គាល់ដែលស្នើសុំ ឬធ្វើត្រាប់តាមការគាំទ្រលេខសម្ងាត់ ជាពិសេសនៅពេលដែលភាពឯកជនមានសារៈសំខាន់។

ពួកគេគួរតែអនុវត្តការអាប់ដេត Apple ឱ្យបានឆាប់រហ័ស និងប្រើកម្មវិធីរុករក Tor ផ្លូវការនៅលើវេទិកាដែលគាំទ្រនៅពេលដែលភាពអនាមិកកម្រិត Tor ត្រូវបានទាមទារ។ ការបន្តជាមួយនឹងការជួសជុលកំហុសឯកជនភាពរបស់ Apple អាចជួយអ្នកប្រើប្រាស់វិនិច្ឆ័យនៅពេលដែលការការពារថ្មីអាចរកបាន។

អង្គការមិនគួរសន្មតថា Private Relay ការពារការកត់ត្រាផ្អែកលើ IP ទាំងអស់ពីវគ្គ Safari នោះទេ។

ម្ចាស់គេហទំព័រគួរតែជៀសវាងការចាត់ទុកអាសយដ្ឋានដែលរកឃើញថាជាសញ្ញាអត្តសញ្ញាណដែលអាចទុកចិត្តបាន ខណៈពេលដែលក្រុមសន្តិសុខអាចពិនិត្យមើលលំហូរលេខសម្ងាត់ និងការទាមទារភាពឯកជន។

របាយការណ៍នេះពិពណ៌នាអំពីឯកសារព្យាបាទ ដែន ហាស ឬសូចនាករផ្សេងទៀតនៃការសម្របសម្រួល ដូច្នេះមិនមានតារាង IoC ត្រូវបានរួមបញ្ចូលទេ។

Super Admin

Admin

សូម ចូលគណនី ដើម្បីបញ្ចេញមតិយោបល់លើអត្ថបទនេះ!

អ្នកក៏អាចចូលចិត្តផងដែរ