Microsoft Edge čuva sve lozinke u memoriji: stručnjaci upozoravaju na rizik
Vesti, 05.05.2026, 10:30 AM
Microsoft Edge učitava svaku sačuvanu lozinku u memoriju procesa u trenutku pokretanja pregledača i čuva je tamo kao čisti tekst, čak i ako korisnik ne poseti te sajtove tokom sesije.
Ovo ponašanje otkrio je istraživač @L1v1ng0ffTh3L4N tokom testiranja Chromium pregledača, a njegovo otkriće je podelio PaloAltoNtwks Norway na BigBiteOfTech.
Edge je bio jedini pregledač koji je pokazao ovo ponašanje, učitavajući pri pokretanju sve lozinke u memoriju procesa u čistom tekstu i zadržavajući ih tamo tokom trajanja sesije.
Za razliku od toga, Google Chrome koristi pristup „on-demand“, gde se lozinke otkrivaju samo kada su potrebne, tokom automatskog popunjavanja ili kada korisnik eksplicitno vidi sačuvanu lozinku, uz dodatnu zaštitu kroz App-Bound Encryption koja vezuje ključeve za dešifrovanje za autentifikovani proces.
Kod Edge-a takva zaštita ne postoji. Od trenutka otvaranja pregledača, sve lozinke su dostupne u memoriji procesa, što predstavlja veliku površinu za napad za sve napadače koji mogu pristupiti memoriji sistema.
Kontradiktorno je što Edge i dalje traži ponovnu autentifikaciju kada korisnik želi da vidi lozinke u interfejsu Password Manager-a, iako su one već dostupne u pozadini. Ova zaštita je praktično samo privid kontrole pristupa.
Rizik je posebno izražen u deljenim okruženjima, kao što su terminal serveri ili Remote Desktop sistemi, gde administrator može pristupiti memoriji procesa svih aktivnih korisnika.
U video snimku istraživača, kompromitovani administratorski nalog je koriščen za izvlačenje sačuvanih kredencijala druga dva prijavljena korisnika, uključujući korisnike sa isključenim (ali i dalje aktivnim) sesijama, jednostavnim čitanjem memorije njihovih Edge procesa.
Microsoft je na prijavu odgovorio da je ovakvo ponašanje „po dizajnu“, navodeći da napadi koji podrazumevaju lokalni pristup memoriji ne spadaju u model pretnji pregledača.
Istraživači upozoravaju da organizacije koje koriste Edge u deljenim okruženjima treba da ovaj problem tretiraju kao visok rizik i razmotre alternative koje koriste bezbednije modele upravljanja lozinkama.
Izdvojeno
AI „devojke“ love gejmere i zovu ih na OnlyFans
AI botovi koji se predstavljaju kao devojke više nisu ograničeni na OnlyFans. Istraživači kompanije Malwarebytes otkrili su da se koriste i za pro... Dalje
To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver
Sajber kriminalci sve češće koriste lažne CAPTCHA provere, stranice za preuzimanje softvera i lažna uputstva za rešavanje problema kako bi koris... Dalje
Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju
Istraživači kompanije Okta otkrili su servis pod nazivom „Poison Claude“, koji se reklamira na forumima sajber kriminalaca i nudi pristu... Dalje
Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera
Samo nekoliko dana nakon bioskopske premijere filma „Odiseja“, sajber kriminalci već koriste njegovu popularnost za širenje malvera. Ist... Dalje
Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay
Istraživači bezbednosti otkrili su tri mehanizma u WebKit-u koji mogu da zaobiđu Appleov iCloud Private Relay i omoguće veb sajtovima da saznaju s... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





