
CVE-2023-40429: एक ऐप संवेदनशील उपयोगकर्ता डेटा तक पहुंच सकता है।
HostName एक नमूना एप्लिकेशन है जो दर्शाता है कि कैसे कोई तृतीय-पक्ष ऐप com.apple.developer.device-information.user-assigned-device-name एंटाइटलमेंट के बिना उपयोगकर्ता के डिवाइस नाम तक पहुँच सकता है।
iOS 16 में, Apple ने com.apple.developer.device-information.user-assigned-device-name एंटाइटलमेंट जोड़ा ताकि तृतीय-पक्ष एप्लिकेशन डिवाइस नाम द्वारा उपयोगकर्ता की फिंगरप्रिंटिंग न कर सकें। हालाँकि, इस प्रक्रिया में ProcessInfo.processInfo.hostName API टूट गया, जिसने तृतीय-पक्ष डेवलपर को बिना एंटाइटलमेंट के डिवाइस का नेटवर्क होस्टनाम प्राप्त करने की अनुमति दी। जबकि होस्टनाम डिवाइस नाम का 100% 1:1 कॉपी नहीं है, यह करीब है। उदाहरण के लिए, मेरे डिवाइस का नाम Astronaut Sloth है, जो मुझे Astronaut-Sloth का होस्टनाम देता है।
जब कोई तृतीय-पक्ष डेवलपर ProcessInfo.processInfo.hostName API तक पहुँचता है, तो उपयोगकर्ता को " को स्थानीय नेटवर्क उपकरणों के साथ संवाद करने की अनुमति दें" संकेत दिखाया जाता है। iOS 15 में, यदि उपयोगकर्ता इस API को अस्वीकार करता था तो ProcessInfo.processInfo.hostName API localhost लौटाता था। हालाँकि, iOS 16 में यह भी टूट गया - उपयोगकर्ता इनपुट की परवाह किए बिना हमेशा एक डिवाइस नाम लौटाया जाता था।