Applen iOS tunnetaan alustana, jonka tietoturva on monin verroin esimerkiksi Androidia parempi. Tämän takia yhtiön suhtautuminen sen vuonna 2019 käynnistämään tietoturvaohjelmaan (Security Bounty Program) vaikuttaa erikoiselta. Yhtiö vähätteli ja sivuutti erään tutkijan löytämät vakavat haavoittuvuudet.
Tutkija löysi keväällä neljä nollapäivähaavoittuvuutta iOS-käyttöjärjestelmästä. Vaikka ongelma raportoitiin Applelle, kolme haavoittuvuuksista on edelleen mukana iOS:n uusimmassa versiossa. Yksi aukoista on paikattu iOS:n 14.7-versiossa, mutta tätäkään ongelmaa ei ole listattu Apple iOS-tietoturvasivuilla.
Viikko sitten aukot löytänyt tutkija uhkasi julkistaa löydöksensä, mikäli Apple ei reagoisi haavoittuvuuksiin. Tämän Apple tutkijan mukaan sivuutti täysin.
Haavoittuvuuksista vakavin liittyy Game Centeriin. Tutkijan mukaan mikä tahansa AppStoresta ladattu sovellus pääsee käsiksi joukkoon käyttäjän dataa. Näitä datapisteitä ovat Apple ID-tunnus, sähköposti ja koko nimi. Apple ID -autentikointitunnus, jolla pääsee käsiksi käyttäjän apple.com-dataan. Pääsy koko Core Duet -tietokantaan, josta löytyvät sähköpostit ja eri pikaviestisovellusten viestit.
On selvää, että ko. haavoittuvuudet ovat lajissaan vakavia. Tutkijoiden mukaan osa ongelmaa on Applen prosessi, jossa uusi iOS-versio työnnetään laitteisiin vuoden välein. Siksi mitään yksittäistä alustaa ei ehditä viimeistellä tietoturvaltaan mahdollisimman kattavaksi.
Tuntemattomaksi jäävän tutkijan kertomus haavoittuvuuksista löytyy blogikirjoituksesta täältä.