セキュリティ

Micrsoft Edgeがパスワードをメモリ上に平文で保持しているという指摘


Windows標準搭載のウェブブラウザであるMicrosoft Edgeが、保存されたパスワードをメモリ上に平文で保持していることを、サイバーセキュリティ研究者が発見・指摘しています。

Researcher Finds Microsoft Edge Stored Passwords Load in Plaintext | PCMag
https://www.pcmag.com/news/researcher-finds-microsoft-edge-stored-passwords-load-in-plaintext

指摘はノルウェーの研究者、トム・ヨラン・ソンステビセター・ロニング氏によるもの。ロニング氏が示した実証映像は以下のような感じです。


ロニング氏が自作の「EdgeSavedPasswordDumper.exe」を起動。


数秒待つと、tstarkさんが保存しているパスワードが表示されました。


さらにmaryjaneさんのパスワードも。これは攻撃者が管理者権限を持つアカウントを侵害し、ログオン済みの2つのアカウントで保存されている認証情報を閲覧できることを示したものです。


ロニング氏によると、Microsoft Edgeは起動時に保存されているすべての認証情報を復号しプロセスメモリに常駐させるとのこと。認証情報を用いるサイトに1度もアクセスしなくてもこの状態になるそうです。


Edgeのパスワードマネージャーは、パスワードを表示するにあたって再認証を求めますが、実際にはブラウザプロセスは平文ですでにパスワードを保持している状態です。


EdgeはChromeと同じくChromiumベースのブラウザですが、今回の問題はChromiumベースのブラウザの中でEdgeだけで確認されており、Chromeは攻撃者がプロセスメモリを読み取るだけでパスワードを抽出できるような設計にはなっていないとのこと。


なお、Microsoftはロニング氏が指摘したようなシナリオでデータにアクセスするには、PCがすでに侵害されている必要があると反論しています。

・つづき
Microsoft Edgeが保存済みパスワードを起動時に平文でメモリへ読み込む仕様を変更へ - GIGAZINE

この記事のタイトルとURLをコピーする

・関連記事
6万人以上ものスパイウェアユーザーの情報をSQLインジェクションで読み取ることに成功したという報告 - GIGAZINE

iPhoneユーザーが3カ月もの間パスワード漏えいの危険にさらされていたことが明らかに - GIGAZINE

Metaが145億円の制裁金を科される、数億件のパスワードを平文で保存していた問題で - GIGAZINE

in 動画,   ソフトウェア,   セキュリティ, Posted by logc_nt

You can read the machine translated English article It has been pointed out that Microsoft E….