• IT-Karriere:
  • Services:

Verschlüsselung: Outlook versendet S/MIME-Mails auch unverschlüsselt

Eine Sicherheitslücke in Outlook hat zur Folge, dass per S/MIME verschlüsselte Mails auch im Klartext mitgesendet werden. Microsoft hat den Fehler am Patchday behoben.

Artikel veröffentlicht am ,
Microsoft hat eine Sicherheitslücke in Outlook geschlossen.
Microsoft hat eine Sicherheitslücke in Outlook geschlossen. (Bild: Martin Wolf/Golem.de)

Microsoft hat eine kritische Sicherheitslücke in der E-Mail-Anwendung Outlook geschlossen. Das Programm hatte zuvor für mindestens sechs Monate bei mit S/MIME verschlüsselten E-Mails in bestimmten Fällen jeweils auch eine unverschlüsselte Kopie mitgesendet. Der Bug wurde von der Sicherheitsfirma SEC Consult entdeckt.

Stellenmarkt
  1. IT-Systemhaus der Bundesagentur für Arbeit, Nürnberg
  2. Dr. August Oetker Nahrungsmittel KG, Bielefeld

S/MIME ist eine Alternative zur E-Mailverschlüsselung mit PGP und wird vor allem im Kontext von Behörden und Unternehmen eingesetzt. Die eigentlich verschlüsselten Nachrichten können aufgrund des Fehlers mit relativ geringen technischen Kenntnissen mitgelesen werden, etwa wenn per Phishing Zugriff auf ein Outlook-Konto erlangt wird. Als alternativen Angriff nennt SEC Consult einen Man-in-the-Middle-Angriff auf die Verbindung, dazu wären aber deutlich mehr Kenntnisse notwendig.

Der Fehler tritt auf, wenn Nachrichten als Plaintext codiert werden, im HTML-Format versendete Nachrichten sind also nicht betroffen. Der Plaintext wird mitgesendet, wenn Nachrichten über das Microsoft-Exchange-eigene Protokoll versendet und empfangen werden. Werden Nachrichten über Exchange verschickt, aber per IMAP abgerufen, ist dies nicht der Fall. Wenn Nachrichten hingegen über SMTP verschickt und per IMAP abgerufen werden, kann der Inhalt der Nachricht wiederum ausgelesen werden.

  • Der Fehler sorgt dafür, dass eigentlich verschlüsselte Nachrichten mitgelesen werden können (Bild: SEC Consult)
  • Der Fehler sorgt dafür, dass eigentlich verschlüsselte Nachrichten mitgelesen werden können (Bild: SEC Consult)
  • Die Kennzeichnung deutet auf eine verschlüsselte Mail hin (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
Der Fehler sorgt dafür, dass eigentlich verschlüsselte Nachrichten mitgelesen werden können (Bild: SEC Consult)

Nach Angaben von SEC Consult hebelt die Sicherheitslücke "Das Prinzip der End-to-End-Verschlüsselung komplett aus und führt sie ad absurdum." Markus Robin, General Manager von SEC-Consult, sagte Golem.de: "Hier hat die Qualitätssicherung bei Microsoft leider in vollem Umfang versagt. Das hätte jemandem im Hause Microsoft auffallen müssen." Von dem Problem ist der Text der E-Mails betroffen, Anhänge nicht, wie SEC Consult mitteilt.

Schwachstelle besteht seit 2017

Golem Akademie
  1. Microsoft 365 Security Workshop
    9.-11. Juni 2021, Online
  2. IT-Sicherheit für Webentwickler
    31. Mai - 1. Juni 2021, online
Weitere IT-Trainings

Der Fehler sei nach einem Update von Microsoft im Mai 2017 in die Applikation gekommen. SEC Consult habe diese bei routinemäßigen Überprüfungen der eigenen Software entdeckt. Zunächst habe man an einen Konfigurationsfehler geglaubt, sagte Robin. Ein komplett neu aufgesetztes System sei aber ebenfalls verwundbar gewesen. Daher habe man Microsoft im August über das Problem informiert, das Unternehmen habe die Sicherheitslücke dann bestätigt.

Microsoft hat keinen Workaround vorgestellt, wie alte E-Mails geschützt werden können. Das Unternehmen geht davon aus, dass es "unwahrscheinlich" sei, dass die Sicherheitslücke ausgenutzt wird.

Microsoft bedankt sich bei Simon Hofer und Stefan Viehböck von SEC Consult und Florian Gattermeier und Heinrich Wiederkehr von ERNW für die Hinweise.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 1.199€ (Bestpreis)
  2. (u. a. Apple MacBook Air M1 13,3 Zoll 8GB 256GB SSD 7-Core GPU für 999€, Apple AirPods Pro für...
  3. (u. a. State of Mind für 2,50€, Animal Doctor für 11,99€, Where the Water Tastes Like Wine...
  4. (u. a. Avengers: Endgame (4K-UHD) für 21,45€, Captain Marvel (Blu-ray) für 11,49€, Thor: Tag...

Blarks 14. Okt 2017

Niemand nutzt S/Mime oder sonst eine Verschlüsselung. Seit Jahrzehnten versuche ich...

FreiGeistler 11. Okt 2017

Button "QR generieren" klicken, auf dem Phone "QR Scannen" klicken. Den Rest von deinem...


Folgen Sie uns
       


Razer Kyio Pro Webcam - Test

Webcams müssen keine miese Bildqualität haben, wie Razers Kyio Pro in unserem Test beweist.

Razer Kyio Pro Webcam - Test Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /