Verschlüsselung: Outlook versendet S/MIME-Mails auch unverschlüsselt

Eine Sicherheitslücke in Outlook hat zur Folge, dass per S/MIME verschlüsselte Mails auch im Klartext mitgesendet werden. Microsoft hat den Fehler am Patchday behoben.

Artikel veröffentlicht am ,
Microsoft hat eine Sicherheitslücke in Outlook geschlossen.
Microsoft hat eine Sicherheitslücke in Outlook geschlossen. (Bild: Martin Wolf/Golem.de)

Microsoft hat eine kritische Sicherheitslücke in der E-Mail-Anwendung Outlook geschlossen. Das Programm hatte zuvor für mindestens sechs Monate bei mit S/MIME verschlüsselten E-Mails in bestimmten Fällen jeweils auch eine unverschlüsselte Kopie mitgesendet. Der Bug wurde von der Sicherheitsfirma SEC Consult entdeckt.

S/MIME ist eine Alternative zur E-Mailverschlüsselung mit PGP und wird vor allem im Kontext von Behörden und Unternehmen eingesetzt. Die eigentlich verschlüsselten Nachrichten können aufgrund des Fehlers mit relativ geringen technischen Kenntnissen mitgelesen werden, etwa wenn per Phishing Zugriff auf ein Outlook-Konto erlangt wird. Als alternativen Angriff nennt SEC Consult einen Man-in-the-Middle-Angriff auf die Verbindung, dazu wären aber deutlich mehr Kenntnisse notwendig.

Der Fehler tritt auf, wenn Nachrichten als Plaintext codiert werden, im HTML-Format versendete Nachrichten sind also nicht betroffen. Der Plaintext wird mitgesendet, wenn Nachrichten über das Microsoft-Exchange-eigene Protokoll versendet und empfangen werden. Werden Nachrichten über Exchange verschickt, aber per IMAP abgerufen, ist dies nicht der Fall. Wenn Nachrichten hingegen über SMTP verschickt und per IMAP abgerufen werden, kann der Inhalt der Nachricht wiederum ausgelesen werden.

  • Der Fehler sorgt dafür, dass eigentlich verschlüsselte Nachrichten mitgelesen werden können (Bild: SEC Consult)
  • Der Fehler sorgt dafür, dass eigentlich verschlüsselte Nachrichten mitgelesen werden können (Bild: SEC Consult)
  • Die Kennzeichnung deutet auf eine verschlüsselte Mail hin (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
  • Der Klartext ist trotz Verschlüsselung lesbar. (Bild: SEC Consult)
Der Fehler sorgt dafür, dass eigentlich verschlüsselte Nachrichten mitgelesen werden können (Bild: SEC Consult)

Nach Angaben von SEC Consult hebelt die Sicherheitslücke "Das Prinzip der End-to-End-Verschlüsselung komplett aus und führt sie ad absurdum." Markus Robin, General Manager von SEC-Consult, sagte Golem.de: "Hier hat die Qualitätssicherung bei Microsoft leider in vollem Umfang versagt. Das hätte jemandem im Hause Microsoft auffallen müssen." Von dem Problem ist der Text der E-Mails betroffen, Anhänge nicht, wie SEC Consult mitteilt.

Schwachstelle besteht seit 2017

Der Fehler sei nach einem Update von Microsoft im Mai 2017 in die Applikation gekommen. SEC Consult habe diese bei routinemäßigen Überprüfungen der eigenen Software entdeckt. Zunächst habe man an einen Konfigurationsfehler geglaubt, sagte Robin. Ein komplett neu aufgesetztes System sei aber ebenfalls verwundbar gewesen. Daher habe man Microsoft im August über das Problem informiert, das Unternehmen habe die Sicherheitslücke dann bestätigt.

Microsoft hat keinen Workaround vorgestellt, wie alte E-Mails geschützt werden können. Das Unternehmen geht davon aus, dass es "unwahrscheinlich" sei, dass die Sicherheitslücke ausgenutzt wird.

Microsoft bedankt sich bei Simon Hofer und Stefan Viehböck von SEC Consult und Florian Gattermeier und Heinrich Wiederkehr von ERNW für die Hinweise.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Rheinmetall
Köln testet Ladebordsteine in der Praxis

Rheinmetall und die Stadt Köln haben den Startschuss für eine Lade-Infrastruktur in Bordsteinen von Bürgersteigen gegeben.

Rheinmetall: Köln testet Ladebordsteine in der Praxis
Artikel
  1. Orange FM: Bastler baut Radio-Cartridge für den Game Boy
    Orange FM
    Bastler baut Radio-Cartridge für den Game Boy

    Mit der Orange-FM-Cartridge können zahlreiche Game-Boy-Modelle in Radios umfunktioniert werden - inklusive Senderspeicher und Radiotext.

  2. Schreibende Berufe: Künstliche Intelligenz verändert den Arbeitsmarkt bereits
    Schreibende Berufe
    Künstliche Intelligenz verändert den Arbeitsmarkt bereits

    ChatGPT hat den Arbeitsmarkt in vielen Bereichen stark beeinflusst. Eine Analyse von Onlinejobs zeigt, dass vor allem Schreibberufe betroffen sind.

  3. Quartalszahlen: Google und Microsoft steigern Umsatz trotz und wegen KI
    Quartalszahlen
    Google und Microsoft steigern Umsatz trotz und wegen KI

    Sowohl Microsoft als auch Google vermelden mehr Umsatz und mehr Gewinn.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Asus OLED-Monitor zum Tiefstpreis • Gigabyte GeForce RTX 4070 Ti zum Tiefstpreis • MediaMarkt: Asus Gaming-Laptop 999€ statt 1.599€ • Anker USB-Ladegeräte -45% • OLED-TV von LG 54% günstiger • Gamesplanet Spring Sale [Werbung]
    •  /