Mimecast ontdekt geheugenlek in Microsoft Project

23 juli 2020

Onder­zoe­kers van Mimecast waar­schuwen voor een nieuw geheu­genlek in Microsoft Project. Deze project­ma­na­ge­ment­soft­ware is onderdeel van Microsoft Office (sinds 2010) en Microsoft 365. Na een melding van Mimecast stelde Microsoft op dinsdag 14 juli een patch beschik­baar die de kwets­baar­heid dicht. 

De onder­zoe­kers gaven het geheu­genlek de naam ‘MPP Bleed’. Zij troffen frag­menten van uitvoer­bare code aan in een Project-bestand (met de extensie .mpp). In dit type bestand zouden alleen data moeten zitten. De aanwe­zig­heid van uitvoer­bare code is een typische indicator van een kwaad­aardig bestand. Verder onderzoek wees uit dat er sprake was van een geheu­genlek. Door MPP Bleed kan infor­matie uit het geheugen (zoals afbeel­dingen, tekst of andere metadata) terecht­komen in het mpp.-bestand. Dat gebeurt wanneer de gebruiker een bestand opslaat met een onge­patchte versie van Microsoft Project. Het gaat om wille­keu­rige data. In het ergste geval is dit gevoelige infor­matie of zijn het gegevens die cyber­cri­mi­nelen kunnen gebruiken voor een aanval. 

Microsoft brengt patch uit 

Op het moment van schrijven zijn er nog geen bekende exploits van MPP Bleed. Het geheu­genlek werd ontdekt in Microsoft Project 2016, maar volgens de onder­zoe­kers heeft het ook impact op Microsoft Project in Microsoft 365. Andere Microsoft Office-appli­ca­ties zijn niet kwetsbaar. 

Microsoft heeft op dinsdag 14 juli een patch (CVE: 2020–1322) vrij­ge­geven die het geheu­genlek dicht. Microsoft Research Labs adviseert de ruim 60.000 Microsoft Project-gebrui­kers wereld­wijd om deze patch te instal­leren. Een gepatchte versie van de software lekt tijdens het opslaan geen data meer. Orga­ni­sa­ties zouden moeten overwegen hun Project-bestanden opnieuw op te slaan na het patchen. 

Willekeurige data

MPP Bleed oogt relatief onschuldig, maar is dat zeker niet”, zegt Matthew Gardiner, Principal Security Stra­te­gist bij Mimecast. “Dit type kwets­baar­heid zien we steeds vaker. Een gevaar­lijk kenmerk van MPP Bleed is dat er wille­keu­rige data worden opge­slagen. Dat kunnen allerlei soorten gevoelige bedrijfs­ge­ge­vens zijn. Het is belang­rijk dat elke orga­ni­satie die Microsoft Project gebruikt zo snel mogelijk contro­leert of deze patch geïn­stal­leerd is.”

“Kwets­baar­heden zoals MPP Bleed onder­strepen het belang van een strikt patch­be­leid voor Microsoft-software”, vervolgt Gardiner. “In dit geval gaat het om een geheu­genlek dat jarenlang onop­ge­merkt is gebleven. Cyber­cri­mi­nelen zijn continu op zoek naar zwakke plekken in populaire software. Gelukkig waren wij ze dit keer voor. Het vinden van dit soort kwets­baar­heden vergt een combi­natie van geavan­ceerde malwa­re­de­tec­tie­tools en expertise. Daarom kon MPP Bleed zo lang bestaan voordat het werd ontdekt.” 

Meer infor­matie over MPP Bleed vindt u in deze blogpost

Pin It on Pinterest

Share This