Apple 'E-postamı Gizle' Servisindeki Açığı Kapattı: Gerçek Adresler Mail Loglarında İfşa Oldu
Gizlilik & Mail Güvenliği
Apple Hide My Email İfşa Zafiyeti: Log Dosyalarında Gerçek E-posta Sızıntısı
Apple, iCloud+ kullanıcılarına sunulan ve anonim e-posta kullanımı sağlayan Hide My Email (E-postamı Gizle) özelliğindeki kritik bir gizlilik zafiyetini sessizce yamaladı. Güvenlik araştırmacıları tarafından bildirildikten bir yıldan uzun bir süre sonra kapatılan bu açık, kullanıcıların gerçek e-posta adreslerinin sistem loglarında açığa çıkmasına neden oluyordu.
Zafiyetin Çalışma Mekanizması ve Spam Logları
Hide My Email servisi, kullanıcılara rastgele @icloud.com uzantılı takma e-postalar vererek gelen mailleri kullanıcının gerçek adresine yönlendirir. Ancak tespit edilen zafiyete göre, bir e-posta spam filtresi tarafından reddedildiğinde veya engellendiğinde, Apple'ın sunucu tarafındaki mail hata loglarına takma adres yerine kullanıcının gerçek iCloud e-posta adresi yazılmaktaydı.
- Saldırı Senaryosu: Saldırgan, hedef aldığı rastgele Hide My Email takma adresine kasıtlı olarak spam içerikli e-posta gönderir.
- Log İfşası: Mail sunucusu reddetme yanıtı oluştururken meydana gelen log kaydında alıcı olarak gerçek e-posta adresini açık metin (plaintext) olarak kaydeder.
- Gizlilik İhlali: Saldırgan mail sunucu yanıtlarını veya hata loglarını analiz ederek anonim kullanıcının gerçek kimliğini tespit edebilir.
Bir Yılı Aşan Düzeltme Süreci ve Kullanıcı Riskleri
Zafiyetin ilk olarak Apple Security Bounty programı üzerinden bildirildiği, ancak şirketin yamayı yayınlamasının 12 aydan fazla zaman aldığı belirtildi. Aktivistler, gazeteciler ve hassas veri taşıyan kullanıcılar için bu durum ciddi güvenlik riskleri barındırıyordu. Apple, iOS 17.x ve macOS güncellemeleri ile loglama altyapısını revize ederek sorunu giderdi.