Siber Alem / Detail / 269 / Apple-e-postami-gizle-servisindeki-acigi-kapatti-gercek-adresler-mail-loglarinda-i-fsa-oldu
technical_article_reader.sh
TECHNICAL PAPER / local

Apple 'E-postamı Gizle' Servisindeki Açığı Kapattı: Gerçek Adresler Mail Loglarında İfşa Oldu

2026-07-22
2 min read (310 words)
1 views

Gizlilik & Mail Güvenliği

Apple Hide My Email İfşa Zafiyeti: Log Dosyalarında Gerçek E-posta Sızıntısı

Apple, iCloud+ kullanıcılarına sunulan ve anonim e-posta kullanımı sağlayan Hide My Email (E-postamı Gizle) özelliğindeki kritik bir gizlilik zafiyetini sessizce yamaladı. Güvenlik araştırmacıları tarafından bildirildikten bir yıldan uzun bir süre sonra kapatılan bu açık, kullanıcıların gerçek e-posta adreslerinin sistem loglarında açığa çıkmasına neden oluyordu.

Zafiyetin Çalışma Mekanizması ve Spam Logları

Hide My Email servisi, kullanıcılara rastgele @icloud.com uzantılı takma e-postalar vererek gelen mailleri kullanıcının gerçek adresine yönlendirir. Ancak tespit edilen zafiyete göre, bir e-posta spam filtresi tarafından reddedildiğinde veya engellendiğinde, Apple'ın sunucu tarafındaki mail hata loglarına takma adres yerine kullanıcının gerçek iCloud e-posta adresi yazılmaktaydı.

  • Saldırı Senaryosu: Saldırgan, hedef aldığı rastgele Hide My Email takma adresine kasıtlı olarak spam içerikli e-posta gönderir.
  • Log İfşası: Mail sunucusu reddetme yanıtı oluştururken meydana gelen log kaydında alıcı olarak gerçek e-posta adresini açık metin (plaintext) olarak kaydeder.
  • Gizlilik İhlali: Saldırgan mail sunucu yanıtlarını veya hata loglarını analiz ederek anonim kullanıcının gerçek kimliğini tespit edebilir.

Bir Yılı Aşan Düzeltme Süreci ve Kullanıcı Riskleri

Zafiyetin ilk olarak Apple Security Bounty programı üzerinden bildirildiği, ancak şirketin yamayı yayınlamasının 12 aydan fazla zaman aldığı belirtildi. Aktivistler, gazeteciler ve hassas veri taşıyan kullanıcılar için bu durum ciddi güvenlik riskleri barındırıyordu. Apple, iOS 17.x ve macOS güncellemeleri ile loglama altyapısını revize ederek sorunu giderdi.

Makale Tartışmaları (1)

The:Paradox
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-22 08:42:12 #1

Gizlilik iddiasında bulunan bir servisin mail hata loglarında gerçek e-posta adresini yazması tam bir tasarım hatası. Düzeltilmesinin 1 yıl sürmesi de Apple'ın güvenlik bildirim süreçlerindeki aksamayı gösteriyor.

Yorum Yapmak İçin Giriş Yapın

Bu makaleye yorum yazmak ve tartışmaya katılmak için giriş yapmalısınız.