MS 워드의 문서보호 기능「믿으면 낭패」
헥스 에디터로 간단히 해킹··· MS「보안보다는 협업 위한 것」
편집 기능에 제한을 거는 MS 워드의 암호보호기능이 단순한 해킹을 통해서 깨질 수 있다는 사실이 밝혀졌다. 이 사실은 최근 한 보안 웹 사이트에서 공개됐다.
‘문서 보호’ 기능으로 알려진 이 MS 워드의 암호보호 메카니즘은 헥스 편집기라는 단순한 프로그래밍 도구에 의해 우회하거나 비활성화, 심지어는 삭제될 수도 있다. 더욱 큰 문제는 이 해킹은 흔적이 남지 않는다는 점이다. 따라서 승인 받지 못한 사용자도 암호기능을 지우고 이를 편집한 다음 애초의 패스워드를 교체할 수도 있다.
MS는 지난 11월 말 이 결함에 대해 알게 됐다. 독일의 보안전문업체 인피니온 테크놀러지가 소유한 가디오닉 솔루션즈의 CIO 쏜스텐 델브럭이 이 결함을 통보한 것으로 전해졌다.
MS는 12월 초 발행된 놀리지 베이스의 기사를 통해 문제의 소지가 없다고 밝혔다. 암호보호기능이 ‘훼손이나 기만에 대한 완벽한 보호’라기보다는 ‘실수에 의한 문서의 갱신’에 초점이 맞춰져 있다는 것이다.
이 문서에는 “암호보호 기능을 사용해도 악의를 가진 사용자가 이를 우회할 수 있다. 이는 악의를 가진 사람으로부터 문서를 보호하려는 목적으로 애초에 만들어지지 않았기 때문”이라고 설명했다.
MS는 문서를 보호하려는 사용자는 열기 암호화(Password to Open) 기능을 사용하라고 권장하고 있다.
그러나 델브럭은 MS의 주장에 대해 의문을 제기했다. 그는 이 기능이 심각한 법적 의미를 지니고 있다고 말했다. 그는 가디오닉 솔루션즈가 델에서 하드웨어를 공급받는데 이 기능으로 보호된 워드 문서로 가격을 전송받는다며, 그렇다면 메일을 받은 다음 원하는 대로 가격을 고친 후 팩스로 응답하면 되냐고 반문했다.
그는 “법정에 가서 전문가가 원래 문서를 검사한 후 ‘고객이 알아낼 수 없는 암호로 보호받는다. 보호 장치가 아직 유효하기 때문에 수정됐을 가능성은 없으며 원래의 암호가 그대로 유지되어 있다’라고 말할 수 있다”라고 말했다.
델브럭이 이러한 주장을 지난 2일 개진하자, MS는 놀리지 베이스의 기사를 수정했다. 수정된 기사에는 “암호수정 기능을 사용하는 경우 악의를 가진 사용자가 당신의 패스워드를 훔칠 수 있다”라는 경고를 담고 있다.
델브럭은 이 문제를 해결할 수 있는 방법이 없다고 말했다. 따라서 중대한 정보를 보내는 경우라면 이 기능대신에 디지털 서명이나 그가 어도비 PDF와 같은 별도의 문서포맷을 사용하라고 그는 권장했다.
영국 MS의 오피스 제품 마케팅 매니저 데이빗 베니는 ZDNet UK에 워드의 암호보호기능은 협업에 유용할 도구일 뿐 보안 기능이 아니라며, 따라서 보안 기능을 기대하기는 무리라 말했다.
베니는 “보안목적으로 이 기능을 사용하는 것은 잘못된 것”이라고 말했다. 그는 특정 기업이 안전한 문서의 전송을 원한다면 디지털 인증서나 문서를 ‘잠글’ 수 있는 어도비 아크로뱃과 같은 애플리케이션을 사용해야 한다고 전했다.
베니는 “안전한 암호화를 원한다면 이 기능을 사용하지 않아야 한다. 암호보호를 사용하는 고객이 많지만, 이는 사실 일반 사용자가 문서를 갱신하는 것을 방지하기 위한 용도이다. 이 용도에서는 완벽하게 동작한다”라고 말했다.
그러나 델브럭은 MS가 이 문제를 고칠 수 없기에 축소하고 있다고 맞받아쳤다. “자체 파일포맷과 호환되어야 하므로 수정할 길이 없다. 가능한 해법은 문제를 축소하는 것 뿐”이라고 그는 말했다.
<출처 : ZDNet Korea>