De wachtwoorden van iTunes-gebruikers zijn simpel te onderscheppen, ontdekte een Nederlandse beveiligingsonderzoeker. Apple hasht de wachtwoorden niet voordat ze naar de server worden verzonden, en de ssl-verbinding is kwetsbaar voor een man in the middle-aanval.
De wachtwoorden worden onder meer onversleuteld meegezonden bij het kopen van muziek op iTunes, maar ook bij het activeren van nieuwe iOS-apparaten op iTunes. Dat ontdekte beveiligingsonderzoeker Mark Loman van het Nederlandse beveiligingsbedrijf Surfright. Windows-gebruikers zijn kwetsbaar; onder OS X krijgen gebruikers wel een waarschuwing dat het certificaat niet klopt. Apple was niet bereikbaar voor commentaar.
Normaliter zou het niet direct gevolgen moeten hebben dat een wachtwoord onversleuteld wordt verzonden, als de verbinding die wordt gebruikt maar versleuteld is. Een bijkomende kwetsbaarheid is echter dat iTunes de authenticiteit van servercertificaten niet verifieert. Daardoor kan iedereen zich tegenover iTunes voordoen als een server van Apple.
"Dit is een beginnersfout, of met opzet", aldus Loman. "Inlichtingendiensten als de NSA kunnen hierdoor eenvoudig alle communicatie met iCloud onderscheppen." Om de kwetsbaarheid te misbruiken, moet een aanvaller wel de communicatie van een slachtoffer kunnen onderscheppen, bijvoorbeeld met een vervalst wifi-toegangspunt, of de dns-tabel van het slachtoffer kunnen manipuleren.
Verder blijkt het mogelijk om het activatieproces van iOS-apparaten te omzeilen. Dat kan onder meer worden gebruikt om apparaten die wegens diefstal zijn geblokkeerd, toch te activeren. Er bestaat zelfs een dienst die van deze kwetsbaarheid gebruikmaakt om geblokkeerde iOS-apparaten toch te laten activeren. Die dienst maakt eveneens gebruik van het feit dat iTunes servercertificaten niet verifieert.
Beveiligingsonderzoeker Loman vermoedt bovendien dat precies dezelfde kwetsbaarheid tot voor kort in iOS zat; Apple dichtte toen een lek waarvan de beschrijving ongeveer gelijk is aan het probleem dat Loman heeft ontdekt. Apparaten met iOS die niet zijn bijgewerkt, zijn nog steeds kwetsbaar, waarschuwt Loman. Apparaten als de iPad 1 en de iPhone 3G en 3GS, die niet kunnen worden bijgewerkt naar de nieuwste iOS-versie, zijn zelfs voor altijd kwetsbaar.