• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 48 › Selbsterstellte PDF-Dokumente geben ungewollt Informationen preis [Update]

News-Meldung vom 24.11.2009 15:40

« Vorige | Nächste »


Selbsterstellte PDF-Dokumente geben ungewollt Informationen preis [Update]

Selbsterstellte PDF-Dokumente können bei der Weitergabe unter Umständen Informationen offenbaren, die der Autor so vermutlich nicht veröffentlichen wollte. Druckt man mit dem Internet Explorer eine HTML-Seite in einen virtuellen PDF-Drucker zum Erzeugen von PDF-Dokumenten, so landet der vollständige Pfad des Speicherorts des HTML-Dokuments im PDF-Dokument, beispielsweise file://C:\\Users\dab\Downloads\dokument.html. Diese Angabe lässt sich anders als die textuellen Dateiangaben im Kopf und Fuß des Dokumentes nicht abschalten.

Ein ähnliches Problem gab es schon früher in Microsofts Word, das den kompletten Speicherpfad nebst Autorenangaben im Dokument ablegte. Diese Informationen ließen sich einfach mit Notepad auslesen. Neuere Word-Versionen weisen dieses Problem jedoch nicht mehr auf.

Während dieses Verhalten selbst keine Sicherheitslücke darstellt, mag es für manchen ein Datenschutzproblem sein, da Fremde darüber Information über die Verzeichnisstruktur auf dem Rechner des Autoren erhalten. Unter Umständen enthalten bereits die Pfadangaben schon verräterische Details über Nutzernamen, installierte Software oder in welche Kategorie ein Dokument eingeordnet wurde.

Der Entdecker des Problems, ein Sicherheitsspezialist mit dem Pseudonym Inferno, weist darauf hin, dass bereits eine simple Google-Suche Millionen von PDF-Dokumenten indexiert, die derartige Pfadangaben enthalten. Ursache des Problems ist, dass der Internet Explorer als Titel des Dokuments den vollständigen Speicherpfad plus Datename einträgt. Dabei ist es unabhängig davon, welcher PDF-Writer zum Einsatz kommt. Im Test der heise-Security-Redaktion fand sich der Eintrag in der Kombination IE8 und CutePDF, aber auch die Writer von Adobe (Distiller) und anderer Hersteller führen zusammen mit Microsofts Browser zu dem Problem. Der Firefox zeigt dieses Verhalten nicht und trägt als Titel des Dokuments nur den Dateinamen ein.

Microsoft soll über das Problem informiert sein. Angeblich soll es im Internet Explorer 9 beseitigt werden. Als Workaround schlägt Inferno vor, den verräterischen Einträg mit einem Editor zu entfernen. Allerdings kann das dazu führen, dass das PDF anschließend kaputt ist und ein Reader keinen Text mehr darstellt.

Update: Dass Pfadangaben ungewollt in PDF-Dokumenten landen, kann offenbar auch beim Konvertieren von PowerPoint-Präsentationen ins PDF-Format passieren . So speichert PowerPoint beispielsweise die Pfadangaben eingebetteter Grafiken als Meta-Informationen ab. Peinlich könnte dies etwa während einer Kundenpräsentation werden, wenn dort noch Namensangaben zu einem anderen Kunden zu sehen sind. Abhilfe bringt es unter den DokumenteneIgenschaften, die Optionen für "nicht druckbare Informationen" zu deaktivieren.


Siehe dazu auch:

  • Millions of PDF invisibly embedded with your internal disk paths

(dab)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (272 Beiträge)

Themen-Forum Desktopsicherheit


English version: User-generated PDF documents disclose private information - Update

Auch auf heise online:

  • Verbraucherministerin rügt Google Street View
  • EU holt Meinungen zu transatlantischem Austausch von Polizeidaten ein
  • EU-Innenpolitiker lassen SWIFT-Abkommen durchfallen
  • Microsoft bestätigt neue Lücke im Internet Explorer [Update]
  • Analoge Funkkameras können zum Sicherheitsproblem werden
  • Datenschutzproblem in Google Toolbar behoben
  • Internet Explorer bleibt Sorgenkind
  • Microsofts Zune-Software auf Deutsch – und bald auf Handys?
  • Datenschützer sehen Verstöße bei Buchhändler und Drogeriekette
  • Microsoft organisiert Sparte "Entertainment and Devices" um
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska