Sikkerhedshul i MS Office-kryptering

En forsker har opdaget et alvorligt sikkerhedshul i Microsofts implementering af krypteringen i Word og Excel-dokumenter.

Indhold

Hongjun Wu fra Institute of Infocomm Research i Singapore har opdaget en kritisk fejl i den implementering, Microsoft benytter sig af ved kryptering i Word og Excel. Fejlen betyder, at uvedkommende kan læse en del af informationerne i dokumenterne.

Problemet opstår ved Microsofts implementering af 128-bit RC4-algoritmen, når et dokument, som allerede har været gemt og krypteret én gang, bliver gemt igen.

Når dokumentet gemmes igen, bør man normalt skifte vektorerne ud. Der gør Microsoft ikke.

Vektorerne bruges sammen med kodeordet til at skabe en unik nøgle, som bruges til selve krypteringen.

Problemet opstår netop, når flere versioner af det samme dokument gemmes med samme vektorer og kodeord.

Skifter man ikke vektorerne, hver gang man har ændret i dokumentet, forbliver den "unikke" nøgle den samme.

Har man to versioner af det samme dokument, som er krypteret med den samme nøgle, er det nemlig en forholdsvis simpel matematisk opgave at finde frem til de ændringer, som er lavet i dokumentet.

Man kan således ikke få hele dokumentet at se, men kun de ting som er blevet ændret i forhold til den tidligste version af dokumentet, man har til rådighed.

Microsoft har endnu ikke villet kommentere Hongjun Wus opdagelse.

Læses lige nu

    KMD A/S

    SAP Arkitekt

    Københavnsområdet

    KMD A/S

    Projektleder

    Københavnsområdet

    Netcompany A/S

    Linux Operations Engineer

    Københavnsområdet

    Netcompany A/S

    Test Consultant

    Midtjylland

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S

    Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
    Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

    Burak Cavusoglu

    Netip A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S