Categories: Sicherheit

Sicherheitslücke in Microsoft Word

Ein deutscher IT-Experte hat eine sehr einfache Methode entdeckt, den Passwort-Schutz von Word-Dokumenten auszuhebeln. Entdeckt hat das Phänomen Thorsten Delbrouck, CIO des Infineon-Ablegers Guardeonic. Am zweiten Januar hat er den Effekt in einem Posting der Security-Mailingliste „SecurityFocus“ dokumentiert. Es handelt sich um eine Eigenart der Funktion „Kennwort zum Ändern“ in Word. Ist dafür ein Passwort vergeben, kann das Dokument zwar von jedem geöffnet, aber nicht verändert werden. Laut Delbrouck reicht aber ein simpler Hex-Editor, um das Passwort zu entfernen. Die Datei kann dann geändert und mit einem neuen oder auch dem gleichen Passwort versehen werden. Da ein Empfänger der Datei weiterhin meint, ein geschütztes Dokument erhalten zu haben, fällt die Manipulation nicht auf.

Vor der Veröffentlichung hat Delbrouck Ende November mit Microsoft Kontakt aufgenommen. Das Resultat war ein Artikel in Microsofts Knowledge Base. Darin heißt es wörtlich, die Funktion sei „nicht gedacht um die Sicherheit zu erhöhen“. Gegenüber Delbrouck gab das Unternehmen weiter an, diese Funktion sei „nicht als idiotensicherer Schutz vor Manipulationen oder gefälschten Absendern gedacht, es ist vielmehr eine Funktion, die irrtümliche Änderungen an einem Dokument verhindern soll“. Wer echten Schutz benötige, solle die Funktion „Kennwort zum Öffnen“ verwenden.

Thorsten Delbrouck sieht das in seiner täglichen Arbeit etwas anders. So erhält er beispielsweise von Dell als einem seiner Lieferanten Angebote in einem Word-Dokument, das gegen Änderungen geschützt ist. Laut dem CIO könnte er die Preise leicht in seinem Sinne gestalten, das Angebot dann ausdrucken, unterschreiben, und als Bestellung faxen. „Wir könnten dann leicht vor Gericht landen. Ein Sachverständiger würde sich das Dokument ansehen und feststellen, dass es durch ein Passwort geschützt ist, das der Kunde nicht kennen konnte. Da der Schutz noch aktiv ist und das Passwort nicht geändert wurde, würde er annehmen, das Dokument wäre nicht geändert worden“.

Der Entdecker der Lücke sieht kein Gegenmittel und hat Dell bereits die Verwendung von PDF-Dokumenten und digitalen Signaturen empfohlen. Da Microsoft das Dateiformat von Word ändern müsste, sieht Delbrouck auch keine generelle Lösung des Problems, wenn das Format abwärtskompatibel bleiben soll. Daher, so Delbrouck, müsse der Konzern die Sache natürlich herunterspielen.

ZDNet.de Redaktion

Recent Posts

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

9 Stunden ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

2 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

2 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

2 Tagen ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

3 Tagen ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

3 Tagen ago