🌀 AIBB-Flywheel

新闻数据飞轮
← 返回文章列表
ithome 科技 采集 2026-08-05T04:06:46+00:00

基于苹果 WebKit 的浏览器被披露安全风险,恐泄露 iOS / macOS 用户网络信息

来源
ithome
发布时间
2026-08-05T02:51:39
采集批次
2026-08-05-04
字数
577
URL 指纹
83c132bd545519c3

📌 AI 总结(253 字)

安全研究人员Talal Haj Bakry与Tommy Mysk发布报告指出,苹果iOS和macOS系统基于WebKit引擎的浏览器存在三项安全漏洞:DNS预取、WebAuthn关联源请求以及WebTransport功能。这三项功能会绕过用户配置的代理服务器,直接从设备发起网络请求,导致用户的真实IP地址和DNS信息被泄露,即便使用iCloud Private Relay也无法避免。这些漏洞分别随iOS 26.0、iOS 18.0和iOS 26.4引入,对注重隐私的用户和依赖代理的浏览器构成严重威胁。
📄 正文(577 字)
IT之家8月5日消息,网络安全博客Mysk昨日(8月4日)发布博文,披露称在iOS和macOS系统中,基于WebKit引擎的浏览器存在DNS预取、通行密钥验证与WebTransport三个漏洞,被黑客利用可泄露用户网络信息。

研究人员Talal Haj Bakry与Tommy Mysk在报告中指出,基于WebKit的浏览器可以通过WKWebsiteDataStore.proxyConfigurations,把网页流量转发至代理服务器。

根据苹果设计规范,网页发起的所有网络连接都应经过代理,网站只能看到代理服务器的IP地址。但研究人员发现,WebKit的三项功能会绕过应用配置的代理,直接从设备发起网络请求:

DNS prefetching:通过设备的常规DNS路径解析域名,泄露用户真实DNS服务器。iOS自iOS 26.0起支持该功能。

WebAuthn Related Origin Requests:由操作系统凭据服务直接获取验证文件,暴露设备真实IP地址。该功能于iOS 18.0引入。

WebTransport:建立绕过代理的HTTP/3连接,暴露设备真实IP地址。该功能随iOS 26.4公开发布。

这些泄露路径可能绕过代理或iCloud Private Relay,暴露用户的真实IP地址,或让域名查询走向常规DNS路径。