Пароли в открытом виде постоянно хранятся в памяти браузера Microsoft Edge.




Тот, кто считает, что сохранённые в браузере Microsoft Edge учётные данные находятся в надёжном месте, очевидно, ошибается. Как выяснил норвежский исследователь безопасности Том Йёран Сёнстебюсетер Рённинг, браузер сразу при запуске загружает все сохранённые пароли в открытом виде в оперативную память процесса — даже если они не нужны. Злоумышленник с правами администратора может извлечь их оттуда.

Исследователь демонстрирует своё открытие в коротком видеоклипе на X (открывается в новом окне). На Github он также опубликовал инструмент (открывается в новом окне), с помощью которого можно извлечь пароли, сохранённые в Edge. Однако в описании Рённинг подчёркивает, что инструмент предназначен исключительно для образовательных целей, и он дистанцируется от любого незаконного использования.

Согласно полученным данным, Edge загружает пароли в оперативную память процесса, даже если не открыт ни один сайт, требующий ввода учётных данных. «В то же время Edge требует от вас повторной аутентификации, прежде чем отобразить те же самые пароли в интерфейсе менеджера паролей — хотя все они уже находятся в открытом виде в процессе браузера», — поясняет Рённинг.

Chrome ведёт себя иначе

Исследователь считает своё открытие особенно опасным в отношении совместно используемых ИТ-систем. Так, злоумышленник с правами администратора на терминальном сервере может получить доступ к оперативной памяти процессов всех вошедших в систему пользователей и перехватить их пароли, хранящиеся в Edge. Однако атака предполагает, что учётная запись администратора уже скомпрометирована или существующий администратор преследует злонамеренные цели.

В других браузерах на базе Chromium Рённинг не наблюдал подобного поведения. В Google Chrome злоумышленникам значительно сложнее извлечь сохранённые пароли из оперативной памяти процесса, объясняет исследователь. Там учётные данные расшифровываются только по мере необходимости и хранятся в памяти лишь короткое время, например, для функции автозаполнения или возможного отображения.

То, что Microsoft Edge в будущем также предложит такую защиту, на данный момент не гарантировано. Рённинг сообщает, что сообщил о проблеме в Microsoft. Однако корпорация ответила, что описанное поведение является проектным решением и, следовательно, намеренным. Тем, кто пользуется Edge для серфинга в интернете, возможно, стоит хранить свои пароли с помощью отдельного менеджера паролей.