Uma falha de segurança no motor de navegação WebKit permite que sites identifiquem o endereço IP real dos usuários, mesmo quando utilizam ferramentas de proteção de privacidade - como o iCloud Private Relay. O recurso é utilizado por padrão pelo Safari e por todos os outros navegadores no iOS e no sistema operacional macOS. A descoberta foi divulgada em um relatório publicado pelos pesquisadores Talal Haj Bakry e Tommy Mysk.
Os especialistas em segurança digital identificaram que três recursos internos do WebKit ignoram as rotas de privacidade configuradas. O vazamento de dados ocorre por meio do pré-carregamento de DNS, de solicitações de origem ligadas ao sistema de chaves e de conexões diretas de rede.
Em artigo, Mysk explicou que a natureza do problema permite que sites maliciosos obtenham a localização real do usuário de forma silenciosa e deliberada. O pesquisador afirmou que “qualquer site pode configurar o WebAuthn de uma maneira que faça o WebKit revelar o IP real do navegador, ignorando tanto as configurações de proxy quanto o iCloud Private Relay no Safari”.
O especialista ressaltou ainda que o site precisa explorar a falha de maneira específica para associar a sessão de navegação atual do usuário ao IP vazado, sendo que esse processo não exige nenhuma interação do internauta ou a utilização de chaves de acesso para ser bem-sucedido.
