Micrsoft Edgeがパスワードをメモリ上に平文で保持しているという指摘
Windows標準搭載のウェブブラウザであるMicrosoft Edgeが、保存されたパスワードをメモリ上に平文で保持していることを、サイバーセキュリティ研究者が発見・指摘しています。
Researcher Finds Microsoft Edge Stored Passwords Load in Plaintext | PCMag
https://www.pcmag.com/news/researcher-finds-microsoft-edge-stored-passwords-load-in-plaintext
指摘はノルウェーの研究者、トム・ヨラン・ソンステビセター・ロニング氏によるもの。ロニング氏が示した実証映像は以下のような感じです。
ロニング氏が自作の「EdgeSavedPasswordDumper.exe」を起動。
数秒待つと、tstarkさんが保存しているパスワードが表示されました。
さらにmaryjaneさんのパスワードも。これは攻撃者が管理者権限を持つアカウントを侵害し、ログオン済みの2つのアカウントで保存されている認証情報を閲覧できることを示したものです。
ロニング氏によると、Microsoft Edgeは起動時に保存されているすべての認証情報を復号しプロセスメモリに常駐させるとのこと。認証情報を用いるサイトに1度もアクセスしなくてもこの状態になるそうです。
Edgeのパスワードマネージャーは、パスワードを表示するにあたって再認証を求めますが、実際にはブラウザプロセスは平文ですでにパスワードを保持している状態です。
EdgeはChromeと同じくChromiumベースのブラウザですが、今回の問題はChromiumベースのブラウザの中でEdgeだけで確認されており、Chromeは攻撃者がプロセスメモリを読み取るだけでパスワードを抽出できるような設計にはなっていないとのこと。
なお、Microsoftはロニング氏が指摘したようなシナリオでデータにアクセスするには、PCがすでに侵害されている必要があると反論しています。
・関連記事
6万人以上ものスパイウェアユーザーの情報をSQLインジェクションで読み取ることに成功したという報告 - GIGAZINE
iPhoneユーザーが3カ月もの間パスワード漏えいの危険にさらされていたことが明らかに - GIGAZINE
Metaが145億円の制裁金を科される、数億件のパスワードを平文で保存していた問題で - GIGAZINE
・関連コンテンツ
in 動画, ソフトウェア, セキュリティ, Posted by logc_nt
You can read the machine translated English article It has been pointed out that Microsoft E….







