Stabsstelle DV-Sicherheit der
Universität Stuttgart (RUS-CERT)
https://cert.uni-stuttgart.de
logo
Meldung Nr: RUS-CERT-644

[NAI/PGP] Outlook-Plugin sendet Nachrichten im Klartext
(2002-01-05 15:25:34+00)

Quelle: http://CERT.Uni-Stuttgart.DE/archive/bugtraq/2001/12/msg00251.html

Unter Umständen verschickt das PGP-Plugin für Outlook Nachrichten im Klartext, obwohl der Benutzer eine Verschlüsselung verlangt.

Betroffene Systeme

Auswirkung
Möglicherweise werden sensitive Daten im Klartext übertragen.

Typ der Verwundbarkeit
Fehler bei der Fernsteuerung einer Anwendung

Gefahrenpotential
mittel bis hoch
(Hinweise zur Einstufung des Gefahrenpotentials.)

Beschreibung
Das Outlook-Plugin, welches Bestandteil von NAI PGP ist, simuliert offenbar Maus- und Tastatureingaben, um die gewünschte Funktionalität (das automatische Verschlüsseln des eingegebenen Textes) zu implementieren. Falls der Benutzer während der Verschlüsselung Tasten drückt oder die Maus bewegt, wird möglicherweise der zu verschlüsselnde Text vor dem Versenden nicht durch die verschlüsselte Fassung ersetzt.

Offenbar wird das Risiko einer Fehlfunktion erhöht, falls Zusatzprogramme installiert sind, die das Standardverhalten der Windows-GUI ändern (und z.B. das von X11 bekannte focus follows mouse implementieren).

Gegenmaßnahmen

(fw)

Hinweis
Die in diesem Text enthaltene Information wurde für die Mitglieder der Universität Stuttgart recherchiert und zusammengestellt. Die Universität Stuttgart übernimmt keinerlei Haftung für die Inhalte. Dieser Artikel darf ausschließlich in unveränderter Form und nur zusammen mit diesem Hinweis sowie dem folgenden Copyrightverweis veröffentlicht werden. Eine Veröffentlichung unter diesen Bedingungen an anderer Stelle ist ausdrücklich gestattet.

Copyright © 2017 RUS-CERT, Universität Stuttgart, https://cert.uni-stuttgart.de/


https://cert.uni-stuttgart.de/ticker/article.php?mid=644