Az Apple vonakodva alkalmazkodott az európai trösztellenes szabályokhoz azzal, hogy engedélyezte a harmadik féltől származó alkalmazásboltok használatát az iPhone-okon, így a Safari böngésző felhasználóit kitette a webes tevékenység potenciális nyomon követésének.
Talal Haj Bakry és Tommy Mysk fejlesztők megvizsgálták, hogyan valósította meg az Apple a harmadik féltől származó szoftverek piactereinek telepítési folyamatát az iOS-en a Safarival, és arra a következtetésre jutottak, hogy Cupertino megközelítése különösen silány.
Az a mód, ahogyan az Apple hozzáadta a harmadik féltől származó alkalmazásboltok támogatását, lehetővé teszi, hogy bármely weboldal – ha legalábbis iOS-ből Safari böngészővel meglátogatja valaki – egy felhasználóra vonatkozó egyedi azonosítóval pingeljen egy kiválasztott, jóváhagyott szoftverpiacot. Ahogy a felhasználók weboldalról weboldalra lépnek, vagy használnak egy weboldalt, ezek a webhelyek csendben felfedhetik ezt a tevékenységet egy nem Apple alkalmazásboltnak, feltárva az egyes netezők által érdekesnek tartott dolgokat. Ezek az információk felhasználhatók célzott alkalmazáspromóciókhoz, hirdetésekhez is. Hogy ezt „élesben” ki fogja-e valaki kihasználni, vagy sem, még nem tudni – de a lehetőség adott.
„Tesztjeink azt mutatják, hogy az Apple katasztrofális biztonsági és adatvédelmi hiányosságokkal szállította ezt a funkciót”, írta Bakry és Mysk a hétvégén közzétett tanácsadásban.
Hihetetlenül nem privát?
Az Apple, amely a Safarit „hihetetlenül privátként” hirdeti, nyilvánvalóan aláásta az Európai Unió Safari-felhasználóinak magánéletét egy piactér-kit segítségével egy olyan URI-sémával, amely potenciálisan lehetővé teszi, hogy a jóváhagyott harmadik féltől származó alkalmazásboltok kövessék ezeket a felhasználókat a weben. (Az URI-séma egy olyan módszer, amely meghatározza, hogy egy adott hálózati kérést hogyan kezelnek.) Egy alternatív szoftverpiacot kínáló weboldal tartalmazhat egy gombot, amely a Safariban történő megérintéskor elindít egy marketplace-kitet, amely a harmadik féltől származó áruházakhoz használt API-t, a MarketplaceKit-folyamatát kezeli az uniós felhasználó iPhone-ján. Ez a folyamat, amelyet az Apple beépített az iOS 17.4 rendszerbe, ezután kapcsolatba lép a jóváhagyott piactér back-end szervereivel, hogy befejezze az adott áruház alkalmazásának telepítését a telefonra.
A gond az, hogy bármelyik webhely kiválthat egy marketplace-kit kérést. Az EU iOS 17.4-es készülékein ez azt eredményezi, hogy a Safari egy felhasználónként egyedi azonosítót küld a jóváhagyott piactér szervereinek, és kiszivárogtatja, hogy a felhasználó éppen az adott webhelyet látogatta meg. Ez akkor is megtörténik, ha a Safari privát böngészési módban van. A piactér szerverei elutasíthatják a kérést, amely tartalmazhat egyéni adatokat is, így több információt továbbítva a felhasználóról az alternatív áruháznak.
Az Apple Safari mellett jelenleg két másik iOS-böngésző támogatja a harmadik féltől származó alkalmazásboltokat Európában: a Brave és az Ecosia.
Az Apple a világ legtöbb részén nem engedélyezi a harmadik féltől származó alkalmazásboltok használatát, állítólagos adatvédelmi és biztonsági aggályokra hivatkozva – és feltehetően azért, hogy a szoftvereladásokért járó jutalékokat továbbra is képes legyen beszedni. A vállalatot azonban az európai digitális piaci törvény (DMA) értelmében kapuőrként jelölték ki az iOS, az App Store, a Safari – és nemrég az iPadOS számára.
De várjunk csak, van még más is
Bakry és Mysk szerint az Apple URI-sémájának három jelentős hibája van.
- Azt mondják, nem ellenőrzi a weboldal eredetét, ami azt jelenti, hogy a fent említett cross-site tracking lehetséges.
- Az Apple MarketplaceKit nem érvényesíti a bejövő kéréseken keresztül bemeneti paraméterként átadott JSON webes tokeneket (JWT). „Rosszabb, hogy a /oauth/token végpont hívásakor vakon továbbította az érvénytelen JWT tokent. Ez megnyitja az ajtót a különböző injekciós támadások előtt, amelyek akár a MarketplaceKit folyamatot, akár a piactér back-endjét célozhatják meg”, figyelte meg Bakry és Mysk.
- Az Apple nem használ tanúsítvány rögzítést, ami nyitva hagyja az ajtót egy közvetítő (MITM) beavatkozására a MarketplaceKit kommunikációs csere során. Bakry és Mysk azt állítják, hogy képesek voltak felülírni a folyamatban részt vevő szervereket a saját végpontjaikkal.
A támadás korlátozó tényezője, hogy egy Marketplace-en először az Apple-nek jóvá kell hagynia, mielőtt ilyen jellegű nyomkövetést végezhet – jelenleg nem sok piactér nyerte el a jóváhagyást.
A két biztonsági kutató azzal érvel, hogy a csaló alkalmazások rendszeresen átjutnak az Apple felülvizsgálati folyamatán, ami azt jelenti, hogy a szélhámos alkalmazásboltokat is átengedhetik. Az adatvédelmi problémák pedig szerintük abból adódnak, hogy az Apple nyomon akarja követni a harmadik féltől származó áruházak használatát.
„Az a hiba, hogy az EU-ban a felhasználókat kiteszik a nyomon követésnek, annak az eredménye, hogy az Apple ragaszkodik ahhoz, hogy a piacterek és felhasználóik közé állítsa magát. Ezért az Apple-nek át kell adnia egy azonosítót a piactereknek, hogy azonosítani tudják a telepítéseket, és talán jobban ki tudják számítani az esedékes alaptechnológiai díjat (CTF)”,
állította Bakry és Mysk.
Alternatíva a Safari helyett
Arra kérik az európai iOS-felhasználókat, hogy a Safari helyett inkább a Brave-ot használják, mert a Brave implementációja ellenőrzi a weboldal eredetét az URL-hez képest, hogy megakadályozza a cross-site trackinget.
Annak idején, amikor az Apple azt tervezte, hogy nem támogatja a Home Screen webes alkalmazásokat Európában – ezt a tervet később a fejlesztői panaszok és a szabályozói nyomás hatására elvetették –, a vállalat azzal indokolta álláspontját, hogy a szükséges munka mennyisége nem volt kivitelezhető a DMA egyéb követelményeit figyelembe véve. Azzal, hogy nem tett extra erőfeszítéseket a harmadik féltől származó alkalmazásboltok biztonságos megvalósítása érdekében, az Apple vitathatóan önbeteljesítő jóslattá változtatta biztonsági és adatvédelmi aggályait.
A DMA-nak való megfelelésről szóló megjegyzéseiben az Apple kijelentette: „Az EU-ban minden felhasználó biztonsága, magánélete és védelme részben két kérdéstől függ majd. Először is, képesek-e az alternatív piacterek és a fizetési szolgáltatók megvédeni a felhasználókat? És másodszor, érdekükben áll-e ezt megtenni?”
Az is kérdés, hogy az Apple képes-e megvédeni a felhasználókat, és érdekli-e ez.
(forrás)







