flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Microsoft 365 Android: Debug-Flag ermöglicht Token-Diebstahl

Microsoft 365 Android: Debug-Flag ermöglicht Token-Diebstahl

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Sicherheitslücke in Microsoft 365 Android Apps

Microsoft hat eine erhebliche Sicherheitslücke in mehreren Android-Apps seiner 365-Suite geschlossen. Ein Debug-Flag, das in Production-Builds aktiviert blieb, deaktivierte die zentrale Sicherheitsprüfung für Account-Token-Freigabe.

Das Problem

Auf Android-Geräten mit der betroffenen Software konnte jede beliebige App den Authentication-Token des angemeldeten Nutzers anfordern und erhalten. Das System führte keine Überprüfung durch, ob die anfragende App vertrauenswürdig war. Mit diesem Token war es möglich:

  • E-Mails zu lesen und zu versenden
  • Kalendereinträge einzusehen
  • Dateien in OneDrive und SharePoint zu öffnen
  • Nachrichten im Namen des Benutzers zu versenden

Alles ohne dass der Nutzer ein Passwort eingeben, einen Login-Screen sehen oder eine Berechtigung erteilen musste.

Ursache

Das Debug-Flag war Bestandteil der Entwicklungs-Infrastruktur und hätte vor dem Release deaktiviert werden müssen. Dass es in Production-Versionen aktiv blieb, deutet auf einen Fehler im Build- oder Release-Management-Prozess hin. Solche Überbleibsel sind bei größeren Code-Basen nicht ungewöhnlich, unterstreichen aber die Wichtigkeit von automatisierten Prüfmechanismen.

Risiko und Reichweite

Die Lücke betraf mehrere Apps aus dem Microsoft 365 Portfolio. Jedes Gerät mit einer betroffenen Version war potenziell kompromittiert. Ein Angreifer benötigte nur eine beliebige App mit Zugriff auf die Android-APIs — diese konnte aus dem Play Store oder alternativen Quellen stammen.

Die Lücke war nicht lokal begrenzt: Ein Token könnte auch an externe Server übermittelt werden, um Account-Daten remote zu exfiltrieren.

Remediation

Microsoft hat Updates bereitgestellt, die das Debug-Flag deaktivieren und die Token-Sharing-Prüfung wiederherstellen. Nutzer sollten ihre Microsoft 365 Apps auf die neueste Version aktualisieren.

Für Unternehmen mit Android-Geräten empfiehlt sich:

  • Sofortiges Update aller Microsoft 365 Apps
  • Review von Gerätekonfigurationen und installierten Apps
  • Prüfung von Account-Aktivitäten auf ungewöhnliche Token-Nutzung

Lehren

Dieser Vorfall unterstreicht, dass Debug-Flags und temporäre Code-Schalter kritisch sind. Sie gehören nicht in Production-Code oder müssen durch Build-Prozesse automatisch entfernt werden. Auch große Softwarehersteller müssen in diesem Punkt vigilant bleiben.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli