Een Belgische student heeft een gat gevonden in de implementatie van wpa2-enterprise, waardoor een kwaadwillende in staat is een iOS-gebruiker verbinding te laten maken met een vervalst netwerk. Wpa2-personal is niet getroffen.
Normaliter moet een apparaat alarm slaan als een aanvaller een wpa2-enterprise-netwerk vervalst, maar in iOS gebeurt dat blijkbaar niet, schrijft Datanews. Daardoor kan een aanvaller toch een vervalst netwerk opzetten en verkeer van gebruikers onderscheppen. Het is niet bekend waardoor het probleem precies wordt veroorzaakt; de Belgische student die het probleem vond, Pieter Robyns, was niet bereikbaar voor commentaar.
Apple heeft het probleem bevestigd en zal het oplossen in iOS 8. Het is onduidelijk of de bètaversies van iOS 8 al voorzien zijn van een fix, of dat de patch voor de introductie van iOS 8 nog wordt toegevoegd. Toestellen die geen upgrade naar iOS 8 krijgen, zoals de iPhone 4, blijven kwetsbaar.
Wpa2-personal, dat werkt met een vooraf bepaalde privésleutel, is niet getroffen door het probleem. Wpa2-enterprise wordt, zoals de naam al doet vermoeden, vooral gebruikt in zakelijke omgevingen. Het systeem laat beheerders van een netwerk bepalen wie toegang heeft, zonder dat er privésleutels moeten worden gedeeld. Daarbij moeten gebruikers inloggen met een gebruikersnaam en wachtwoord.
Overigens hebben onbeveiligde wifi-netwerken hetzelfde probleem; er is geen goede manier om de authenticiteit van een open netwerk te controleren. Daardoor is het relatief makkelijk om een open netwerk na te bootsen door een netwerk met een naam als 'KPN' aan te maken.