image

Microsoft gestopt met weergeven van inline SVG-afbeeldingen in Outlook

vrijdag 3 oktober 2025, 13:31 door Redactie, 5 reacties

Microsoft is wegens veiligheidsredenen gestopt met het weergeven van inline SVG-afbeeldingen in Outlook voor Web en de nieuwe Outlook voor Windows. Volgens het techbedrijf moet dit onder andere cross-site scripting (XSS) aanvallen voorkomen. In plaats van de inline SVG-afbeelding zal de e-mailclient nu een lege ruimte weergeven waar normaliter de afbeelding zou worden getoond.

In tegenstelling tot JPEG- of PNG-afbeeldingen zijn Scalable Vector Graphics (SVG) afbeeldingen geschreven in XML en ondersteunen JavaScript en HTML. Aanvallers kunnen hier misbruik van maken door scripts toe te voegen met links naar phishingsites. Het afgelopen jaar waarschuwden verschillende antivirus- en securitybedrijven voor phishingaanvallen waarbij deze functionaliteit werd gebruikt.

"Omdat SVG-afbeeldingen binnen een browser worden weergeven, kunnen ze ook anchor tags bevatten, scripts en andere soorten actieve webcontent. Op deze manier hebben aanvallers het bestandsformaat misbruikt. De SVG-bestanden gebruikt in de aanvallen bevatten soms instructies om eenvoudige vormen weer te geven, zoals rechthoeken, maar bevatten ook een anchor tag die naar een ergens anders gehoste website linkt", aldus antivirusbedrijf Sophos. Wanneer iemand de SVG-afbeelding in de e-mail opent wordt vervolgens door de browser de phishingpagina geladen.

Volgens Microsoft heeft de maatregel nauwelijks impact op gebruikers. Minder dan 0,1 procent van alle afbeeldingen die via Outlook worden weergegeven zijn SVG-afbeeldingen, aldus het techbedrijf. Daarnaast zullen SVG-beeldingen die als normale bijlage worden meegestuurd nog wel worden ondersteund en weergegeven.

Reacties (5)
03-10-2025, 17:28 door Anoniem
Veel websites staan vol met SVG afbeeldingen die door Microsoft’s Edge browser worden getoond. Lukt het bij Microsoft dan wel om die afbeeldingen in Edge veilig te tonen terwijl het in Outlook niet lukt?
Gisteren, 20:58 door Anoniem
Door Anoniem: Veel websites staan vol met SVG afbeeldingen die door Microsoft’s Edge browser worden getoond. Lukt het bij Microsoft dan wel om die afbeeldingen in Edge veilig te tonen terwijl het in Outlook niet lukt?
Nee want ze willen het gote windowssyndrome; driveby download infecties minimaliseren waar de meeste ransomware aanvallen mee beginnen.
Vandaag, 12:19 door Anoniem
Er zit een bug in een grafische filter, en dan zet Microsoft de filter uit. Zo kan elkeen aan security doen. Ernstige bedrijven herstellen die grafische filter. Microsoft heeft zo een bijzonder verleden met oude formaten die uitgezet werden omwille van bugs in de 'vertaallaag' afkomstig van henzelf. Hoe lang gaan de klanten dit nog blijven verdragen, zoveel onwil en onkunde?
Vandaag, 12:49 door Anoniem
We konden al niet meer printen nu ook al geen svg plaatjes meer zien. Er wordt gepraat om attachments ook maar te verbieden. Lekkere service.
Vandaag, 13:31 door Anoniem
Door Anoniem: We konden al niet meer printen nu ook al geen svg plaatjes meer zien.
Kunnen gewoon al jaren printen hoor. Je leeft in 1995.
Er wordt gepraat om attachments ook maar te verbieden. Lekkere service.
En dat blijkt precies waaruit?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.