Gizlilik & Mail Güvenliği

Apple Hide My Email İfşa Zafiyeti: Log Dosyalarında Gerçek E-posta Sızıntısı

Apple, iCloud+ kullanıcılarına sunulan ve anonim e-posta kullanımı sağlayan Hide My Email (E-postamı Gizle) özelliğindeki kritik bir gizlilik zafiyetini sessizce yamaladı. Güvenlik araştırmacıları tarafından bildirildikten bir yıldan uzun bir süre sonra kapatılan bu açık, kullanıcıların gerçek e-posta adreslerinin sistem loglarında açığa çıkmasına neden oluyordu.

Zafiyetin Çalışma Mekanizması ve Spam Logları

Hide My Email servisi, kullanıcılara rastgele @icloud.com uzantılı takma e-postalar vererek gelen mailleri kullanıcının gerçek adresine yönlendirir. Ancak tespit edilen zafiyete göre, bir e-posta spam filtresi tarafından reddedildiğinde veya engellendiğinde, Apple'ın sunucu tarafındaki mail hata loglarına takma adres yerine kullanıcının gerçek iCloud e-posta adresi yazılmaktaydı.

Bir Yılı Aşan Düzeltme Süreci ve Kullanıcı Riskleri

Zafiyetin ilk olarak Apple Security Bounty programı üzerinden bildirildiği, ancak şirketin yamayı yayınlamasının 12 aydan fazla zaman aldığı belirtildi. Aktivistler, gazeteciler ve hassas veri taşıyan kullanıcılar için bu durum ciddi güvenlik riskleri barındırıyordu. Apple, iOS 17.x ve macOS güncellemeleri ile loglama altyapısını revize ederek sorunu giderdi.