De mogelijkheid in Microsoft Exchange om gekoppelde apparaten op afstand te wipen, kan via een man in the middle-aanval worden misbruikt. Op Android en iOS blijkt er nauwelijks controle plaats te vinden; Windows Phone is wel veilig.
"Het was echt heel simpel", zegt de Australische onderzoeker Peter Hannay in een interview met Tweakers.net op de Black Hat-beveiligingsconferentie. "Ik had niet verwacht dat het zou werken, ik was echt verrast." Met behulp van een eenvoudig, niet door een certificaatautoriteit ondertekend certificaat wist hij iOS- en Android-apparaten op afstand te wipen.
Daarvoor was het wel nodig om een man in the middle-positie te hebben, waarbij een aanvaller de controle over de internetverbinding van een slachtoffer heeft. Daarvoor zou bijvoorbeeld een draadloos netwerk kunnen worden opgezet dat zichzelf voordoet als een legitiem netwerk.
Daarnaast moet een apparaat een Exchange-profiel hebben. "Exchange biedt de mogelijkheid om aangekoppelde telefoons op afstand te wissen", vertelt Hannay. Door verbindingen met de Exchange-server te onderscheppen, kon hij 'slachtoffers' via het Exchange-protocol een wipe-verzoek sturen.
Hannay nam telefoons met Android, iOS en Windows Phone onder de loep; alleen Windows Phone bleek niet kwetsbaar. Onder Android werkte de exploit als de geconfigureerde Exchange-server zelf ook geen certificaat van een certificaatautoriteit had - iets wat over het algemeen wordt afgeraden. Maar, zegt Hannay: "Veel Exchange-servers hebben zo'n self-signed-certificaat."
Onder iOS kunnen ook telefoons die verbinding maken met een Exchange-server met een door een certificaatautoriteit uitgereikt certificaat om de tuin worden geleid, maar gebruikers krijgen dan wel een waarschuwing te zien. Uit de waarschuwing valt echter niet op te maken dat de telefoon op het punt staat zichzelf te wissen; de melding geeft enkel aan dat het certificaat niet klopt. "Veel mensen drukken dan gewoon op 'akkoord'", stelt Hannay.
De onderzoeker benadrukt dat de kwetsbaarheid hem niet zit in de Exchange-server, hoewel de authentificatie met Exchange iets geavanceerder zou kunnen. Het grootste probleem zit echter in de Exchange-implementatie van Android en iOS. Hannay heeft contact opgenomen met Microsoft, die Google en Apple op de hoogte heeft gesteld. Een fix is echter nog niet voorhanden.