Konkrétabban: kiderült, hogy az Edge indításakor az összes mentett jelszavunkat betölti a memóriába – titkosítatlanul! A Microsoft szerint nincs itt semmi látnivaló.

Egy norvég biztonsági szakértő figyelt fel arra, hogy a Microsoft Edge-ből viszonylag egyszerűen ki lehet nyerni a mentett jelszavakat. Tom Jøran Sønstebyseter Rønning, aki egyébként a norvég állami energetikai cég, a Statnett SF IT-biztonsági tesztelőinek a vezetője, felfedezését már április végén a Palo Alto Networks oslói konferenciáján, a Norway Big Bite of Tech 26-on is bemutatta, de szélesebb körben csak azután lett ismert, hogy közzétette több közösségi oldalon. Részletesen egy LinkedIn-posztban, videóval illusztrálva írta le a problémát.
 


Mint posztjában írja, az Edge az összes mentett jelszót titkosítatlanul betölti a memóriába – azokat is, melyeket a felhasználó nem használ. Indításakor ugyanis az összes mentett hitelesítő adatot visszafejti, és azokat a továbbiakban a folyamatmemóriában tárolja függetlenül attól, hogy a felhasználó meglátogatja vagy sem azt a webhelyet, amelyhez a hitelesítő adatok tartoznak.

A böngésző jelszókezelése ráadásul még erősíti is a felhasználó (hamis) biztonságérzetét azzal, hogy például a mentett jelszavakat csak újbóli hitelesítés után lehet megnézni.

A dolog azért furcsa a biztonsági szakember szerint, mert a Chromium-alapú Edge "féltestvére", a Google Chrome alapból igyekszik elejét venni annak, hogy a mentett jelszavakat egyszerűen ki lehessen nyerni a folyamatmemóriából. Minden hitelesítő adatot csak akkor fejt vissza, amikor arra szükség van. Ráadásul a 2024 nyarán bevezetett egy új védelmi vonalat, az App-Bound Encryptiont (ABE), amely a visszafejtést egy hitelesített Chrome-folyamathoz köti, és ezzel megakadályozza, hogy más folyamatok újra felhasználják a Chrome titkosítási kulcsait. Ezáltal a sima szöveges jelszavak csak rövid ideig jelennek meg: az automatikus kitöltés során, valamint ha a felhasználó megtekinti őket. Az ABE sem biztosít tökéletes védelmet, de abban segít, hogy a támadóknak kevésbé érje meg a RAM-kaparás (memory scraping) eszközéhez folyamodni.

Ez nem bug, hanem feature

Az Edge által követett módszer hatványozottan problémás megosztott környezetekben, például távoli asztal szolgáltatások (RDS, Remote Desktop Services) esetében. Ha a támadó rendszergazdai hozzáférést szerez egy terminálszerveren, onnantól hozzáfér az összes bejelentkezett felhasználó folyamatai által használt memóriához.

A biztonsági szakember – betartva a hivatali utat – felfedezése publikálása előtt értesítette a Microsoftot. A szoftvergyártó szerint azonban nincs itt semmi látnivaló: eleve így tervezték a jelszókezelést.

A Cyber Security News szerint mindaddig, amíg a Microsoft ezt az álláspontját nem gondolja újra, a Windows-környezetek biztonságáért felelős csapatoknak a problémát kiemelt prioritású konfigurációs kockázatként kell kezelniük.

Biztonság

Az adatközpontok iránti ellenszenv egyesíti a republikánus és demokrata szavazókat

A New York Times által idézett közvélemény-kutatások szerint az amerikaiak többsége politikai nézeteitől függetlenül utálja az egyre-másra épülő adatközpontokat, ami akár az ország politikai életét is megváltoztathatja.
 
Hirdetés

Költségcsökkenésből finanszírozott modernizáció

A cloud-native alkalmazások megkövetelik az adatközpontok modernizációját, amihez a SUSE többek között a virtualizációs költségek csökkentésével szabadítana fel jelentős forrásokat.

A szolgáltatásként kínált mesterséges intelligencia és robotizált folyamatautomatizálási megoldások leegyszerűsítik a bevezetést, miközben új kockázatokat is hoznak.

a melléklet támogatója a ONE Solutions

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.