idw – Informationsdienst Wissenschaft

Nachrichten, Termine, Experten

Grafik: idw-Logo
Grafik: idw-Logo

idw - Informationsdienst
Wissenschaft

Science Video Project
idw-Abo

idw-News App:

AppStore

Google Play Store



Instanz:
Teilen: 
21.06.2023 14:18

Forscher entdecken Sicherheitslücken in Microsoft Office-Anwendung

Meike Drießen Dezernat Hochschulkommunikation
Ruhr-Universität Bochum

    Wer ein wichtiges Word-Dokument sicher digital versenden will, kann es durch eine Signatur schützen – eigentlich. Denn wie Forscher des Lehrstuhls für Netz- und Datensicherheit am Horst-Görtz-Institut für IT-Sicherheit an der Ruhr-Universität Bochum und der Hochschule Mainz entdeckt haben, sind unbemerkte Manipulationen am Dokument ein Kinderspiel für Angreifer.

    Das Paper zu ihrer Forschungsarbeit „Every Signature is Broken: On the Insecurity of Microsoft Office’s OOXML Signatures“ stellen Simon Rohlmann, Vladislav Mladenov, Christian Mainka, Daniel Hirschberger und Jörg Schwenk auf der renommierten IT-Sicherheits-Konferenz „Usenix Security Symposium“ vor, die vom 9. bis zum 11. August 2023 in Kalifornien, USA, stattfindet.

    „Das Ziel einer digitalen Signatur ist es, die Integrität eines Dokumentes zu bestätigen“, erklärt Simon Rohlmann, der inzwischen an der Hochschule Mainz tätig ist. Dazu wird auf der einen Seite auf der Basis von Public-Key-Algorithmen mit einem privaten Schlüssel eine Signatur erzeugt, die auf der anderen Seite mithilfe eines öffentlichen Schlüssels geprüft werden kann. Die Person, die das Dokument verschicken will, kann es somit vor nachträglichen Fremdeinflüssen sichern und es trotzdem für andere zugänglich machen. Die Person, die es empfängt, kann sich durch das sichere kryptografische Verfahren ebenso darauf verlassen, dass der Inhalt des Dokuments valide ist. Doch die Wissenschaftler haben eine Schwachstelle entdeckt, mit der sich Dokumente in Microsofts Office Open XML (OOXML) einfach manipulieren lassen: „Wir haben erkannt, dass Dokumente nur teilweise signiert sind. Dadurch könnte man beispielsweise neue Inhalte hinzufügen oder signierte Inhalte ausblenden, ohne, dass es jemand bemerkt“, führt Simon Rohlmann aus.

    Fünf Angriffsmöglichkeiten

    Die Wissenschaftler haben insgesamt fünf Angriffsmöglichkeiten ausfindig gemacht, die wegen struktureller Unstimmigkeiten im Office-System möglich sind: Die Entwickler des OOXML-Standards haben sich offenbar entschieden, nur Teile des Dokumentenpakets zu signieren, so der Wissenschaftler. „Dadurch wird die digitale Signatur für diese Dokumente praktisch wertlos. Ein Angreifer könnte beispielsweise signierte Dokumente verwenden, um Angriffe auf der Grundlage von Social Engineering besonders vertrauenswürdig erscheinen zu lassen, da das Dokument eine gültige Signatur eines Vorgesetzten enthält“, resümiert Simon Rohlmann.

    XML-basierte Dateiformate, die das betrifft, werden von Microsoft schon seit 2007 eingesetzt. User erkennen sie meist an dem Suffix -X im Dateinamen; datei.docx oder datei.xlsx. Ihr Vorteil liegt vor allem darin, dass sie durch eine Komprimierungs-Technik wenig Speicherplatz benötigen und im Gegensatz zu ihrem Vorgängermodell eigentlich mehr Sicherheit bieten sollten.

    Vier Schwachstellen sind repariert

    Als die Wissenschaftler die Sicherheitslücken 2022 erstmals entdeckt haben, informierten sie umgehend Microsoft und die zuständige Standardisierungsbehörde darüber. Das Unternehmen hat das Problem allerdings trotz mehrmaliger Kontaktaufnahme seitens der Forscher nicht umgehend beseitigt. Seit dem vergangenen Monat ist immerhin in der Retail Version von Microsoft Office 2021 (Version 2305 (Build 16501.20210)) nur noch eine der fünf Angriffsmöglichkeiten, der Universal-Signature-Forgery (USF)-Angriff, möglich, alle anderen sind gefixt. „In der neusten LTSC-Version von Microsoft Office 2021 (Version 2108 (Build 14332.20517)) sind die Angriffe noch nicht gefixt“, so Rohlmann (Stand: Freitag, 16.6.2023).

    Die Idee zur Erforschung dieser Sicherheitslücke basiert auf dem Erfolg einer anderen wissenschaftlichen Arbeit, die das Team des Lehrstuhls für Netz- und Datensicherheit 2019 publizierte: Hier konnten die Bochumer Wissenschaftler erstmals nachweisen, dass das Umgehen von digitalen Signaturen in PDF-Dokumenten von vielen Anwendungen nicht bemerkt wurde. Seitdem widmen sich die Forscher regelmäßig der Untersuchung von Signaturen, die gerade im Berufsleben oder aber im behördlichen Kontext immer weitere Verbreitung finden. Wie stark das Angebot von Microsoft-Office-Signaturen in diesem Bereich genutzt wird, kann Simon Rohlmann jedoch nicht genau einschätzen.


    Wissenschaftliche Ansprechpartner:

    Simon Rohlmann
    Hochschule Mainz
    Fachbereich Wirtschaft
    Tel.: +49 6131 628 3280
    E-Mail: simon.rohlmann@hs-mainz.de


    Originalpublikation:

    Simon Rohlmann, Vladislav Mladenov, Christian Mainka, Daniel Hirschberger, Jörg Schwenk: Every Signature is Broken: On the Insecurity of Microsoft Office’s OOXML Signatures, PDF-Version des Papers: https://www.usenix.org/system/files/sec23summer_235-rohlmann-prepub.pdf


    Weitere Informationen:

    http://Ältere Arbeit zu digitalen PDF-Signaturen: https://news.rub.de/presseinformationen/wissenschaft/2019-02-25-it-sicherheit-bo...


    Bilder

    Vermeintlich sicher: Die Verschlüsselung von Office-Dokumenten wies Schwachstellen auf.
    Vermeintlich sicher: Die Verschlüsselung von Office-Dokumenten wies Schwachstellen auf.

    © CASA/Schwettmann/ Robrahn


    Merkmale dieser Pressemitteilung:
    Journalisten
    Informationstechnik
    überregional
    Forschungsergebnisse, Wissenschaftliche Publikationen
    Deutsch


     

    Hilfe

    Die Suche / Erweiterte Suche im idw-Archiv
    Verknüpfungen

    Sie können Suchbegriffe mit und, oder und / oder nicht verknüpfen, z. B. Philo nicht logie.

    Klammern

    Verknüpfungen können Sie mit Klammern voneinander trennen, z. B. (Philo nicht logie) oder (Psycho und logie).

    Wortgruppen

    Zusammenhängende Worte werden als Wortgruppe gesucht, wenn Sie sie in Anführungsstriche setzen, z. B. „Bundesrepublik Deutschland“.

    Auswahlkriterien

    Die Erweiterte Suche können Sie auch nutzen, ohne Suchbegriffe einzugeben. Sie orientiert sich dann an den Kriterien, die Sie ausgewählt haben (z. B. nach dem Land oder dem Sachgebiet).

    Haben Sie in einer Kategorie kein Kriterium ausgewählt, wird die gesamte Kategorie durchsucht (z.B. alle Sachgebiete oder alle Länder).