پژوهشگران امنیتی موفق به شناسایی آسیب‌پذیری‌هایی در سرورهای ایمیل آی‌کلاد شدند که به مهاجمان اجازه می‌داد با هر نشانی دلخواه در دامنه‌ی icloud.com پیام ارسال کنند.

سوءاستفاده‌کنندگان با بهره‌گیری از این باگ حتی توانایی ارسال ایمیل با هویت مدیران ارشد نظیر tim.cook@icloud.com را داشتند و تمام مکانیزم‌های تأیید هویت ایمیل با موفقیت پشت سر گذاشته می‌شدند.

X

پیام‌های ارسالی از طریق این آسیب‌پذیری موفق به عبور از استانداردهای امنیتی SPF، DKIM و DMARC می‌شدند؛ سازوکارهایی که به طور ویژه برای جلوگیری از جعل هویت ایمیل طراحی شده‌اند. کارشناسان دو نقص در بخش پردازش و تحلیل داده‌ها (Parsing) در سرورهای نامه‌رسان اپل کشف و گزارش کردند.

اقدام اولیه‌ی اپل برای مهار این رخنه، تنها به مسدودسازی واژه‌ی admin محدود می‌شد. تکمیل فرآیند ترمیم و ارائه‌ی وصله‌ی نهایی برای رفع کامل این نقص امنیتی، ۱۸ ماه طول کشید. اپل در ازای گزارش این باگ، مبلغ ۱۵ هزار دلار به عنوان پاداش به کاشفان پرداخت کرد.