Microsoft Edge čuva sve lozinke u memoriji: stručnjaci upozoravaju na rizik
Vesti, 05.05.2026, 10:30 AM
Microsoft Edge učitava svaku sačuvanu lozinku u memoriju procesa u trenutku pokretanja pregledača i čuva je tamo kao čisti tekst, čak i ako korisnik ne poseti te sajtove tokom sesije.
Ovo ponašanje otkrio je istraživač @L1v1ng0ffTh3L4N tokom testiranja Chromium pregledača, a njegovo otkriće je podelio PaloAltoNtwks Norway na BigBiteOfTech.
Edge je bio jedini pregledač koji je pokazao ovo ponašanje, učitavajući pri pokretanju sve lozinke u memoriju procesa u čistom tekstu i zadržavajući ih tamo tokom trajanja sesije.
Za razliku od toga, Google Chrome koristi pristup „on-demand“, gde se lozinke otkrivaju samo kada su potrebne, tokom automatskog popunjavanja ili kada korisnik eksplicitno vidi sačuvanu lozinku, uz dodatnu zaštitu kroz App-Bound Encryption koja vezuje ključeve za dešifrovanje za autentifikovani proces.
Kod Edge-a takva zaštita ne postoji. Od trenutka otvaranja pregledača, sve lozinke su dostupne u memoriji procesa, što predstavlja veliku površinu za napad za sve napadače koji mogu pristupiti memoriji sistema.
Kontradiktorno je što Edge i dalje traži ponovnu autentifikaciju kada korisnik želi da vidi lozinke u interfejsu Password Manager-a, iako su one već dostupne u pozadini. Ova zaštita je praktično samo privid kontrole pristupa.
Rizik je posebno izražen u deljenim okruženjima, kao što su terminal serveri ili Remote Desktop sistemi, gde administrator može pristupiti memoriji procesa svih aktivnih korisnika.
U video snimku istraživača, kompromitovani administratorski nalog je koriščen za izvlačenje sačuvanih kredencijala druga dva prijavljena korisnika, uključujući korisnike sa isključenim (ali i dalje aktivnim) sesijama, jednostavnim čitanjem memorije njihovih Edge procesa.
Microsoft je na prijavu odgovorio da je ovakvo ponašanje „po dizajnu“, navodeći da napadi koji podrazumevaju lokalni pristup memoriji ne spadaju u model pretnji pregledača.
Istraživači upozoravaju da organizacije koje koriste Edge u deljenim okruženjima treba da ovaj problem tretiraju kao visok rizik i razmotre alternative koje koriste bezbednije modele upravljanja lozinkama.
Izdvojeno
WhatsApp testira novu funkciju koja prepoznaje poruke prevaranata
WhatsApp je počeo da testira novu funkciju Scam Alert (Upozorenje o prevari) koja pomoću modela mašinskog učenja direktno na uređaju pokušava da... Dalje
U Chrome Web Store-u otkrivene stotine lažnih VPN ekstenzija
Stotine ekstenzija objavljenih u Chrome Web Store-u predstavljale su se kao poznati VPN i proxy servisi, dok su internet saobraćaj korisnika preusmer... Dalje
Chrome na Androidu blokira više od 7 milijardi neželjenih obaveštenja dnevno
Google je saopštio da su zaštitni mehanizmi Chrome-a tokom prvog kvartala 2026. godine smanjili broj neželjenih obaveštenja na Android uređajima ... Dalje
AI „devojke“ love gejmere i zovu ih na OnlyFans
AI botovi koji se predstavljaju kao devojke više nisu ograničeni na OnlyFans. Istraživači kompanije Malwarebytes otkrili su da se koriste i za pro... Dalje
To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver
Sajber kriminalci sve češće koriste lažne CAPTCHA provere, stranice za preuzimanje softvera i lažna uputstva za rešavanje problema kako bi koris... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





