Internet Lexikon Startseite

Passwort-Schlüssel für Word- und Excel-Dokumente angreifbar

Copyright by at-mix
Spacer Spacer
Schlagzeilen | RedakteureNews einsenden 
Rubrik:   

Passwort-Schlüssel für Word- und Excel-Dokumente angreifbar


Microsoft hat die in den Office-Produkten eingebaute Verschlüsselung fehlerhaft implementiert, so dass ein Angreifer die Inhalte aus mehreren Dokumenten rekonstruieren kann. Das behauptet ein Kryptologe des Institute of Infocomm Research in Singapur.

Zum Verfahren:

Im Microsoft Office-Paket lassen sich beispielsweise Word- oder Excel-Dateien mit einem Passwort schützen. Dazu wird der Algorithmus RC4 mit einer Schlüssellänge von 128 Bit verwendet, aus dem ein Schlüsselstrom generiert wird, der genauso lang ist, wie das Dokument. Normalerweise benutzt man hierfür noch einen zusätzlichen Initialisierungsvektor, der sich zufällig generiert, damit die Einmaligkeit des Schlüssels gesichert ist.

Die Auswirkungen:

Nach Feststellung des Kryptologen liegt genau hier das Problem. Der Initialisierungsvektor eines geschützten Word- oder Excel-Dokumentes ändert sich nie. Nimmt beispielsweise ein autorisierter Anwender Änderungen in seinen Dokumenten vor und speichert diese wieder ab, so wird der ursprüngliche Schlüsselstrom beibehalten.

Damit ein Angreifer aber seine Kryptanalyse beginnen kann, sind zwei verschiedene Dateien gleichen Namens notwendig, die mit dem gleichen Passwort geschützt sind. Solche Informationen dürften sich aber durch das Belauschen des E-Mail-Verkehrs leicht ausfindig machen.

Reaktion:

Microsoft analysiert derzeit das Problem, stuft das Risiko aber eher gering ein. Bruce Schneier (anerkannter Kryptoexperte) wirft Microsoft in seinem Weblog "Anfängerfehler" vor und weist auf eine ähnliche Schwachstelle von 1999 hin.


Artikel von W. Janssen - Fr, 21.01.2005
Rubrik: Daten-Sicherheit
Diesen Artikel als E-Mail versendenPrint
Spacer
RSS 0.91 Feed
RSS 1.0 Feed
RSS 2.0 Feed
ATOM 0.3 Feed

0|1|2|3|4|5|6|7|8|9|
A|B|C|D|E|F|G|H|I|J|
K|L|M|N|O|P|Q|R|S|T|
U|V|W|X|Y|Z|  -  :-) 
Dateiendungen
validome.org
Bei Validome können Sie Ihre Website auf barrierefreies HTML testen
 
 
nach oben