
近日,一名挪威安全研究員曝出重大安全問題。微軟Edge瀏覽器被發現會將用戶保存的所有密碼,以明文形式存放在進程內存中,帶來極高的賬號信息泄露風險。
該研究員是滲透測試領域專家,網名Tom J?ran S?nstebyseter R?nning。他在測試147.0.3912.98版本Edge瀏覽器時發現,軟件啟動瞬間就會解密用戶全部已保存密碼。這些密碼全程以明文形式駐留在內存中,即使用戶全程未訪問需要相關登錄信息的網站,也不會被清除。

這一行為在主流瀏覽器中極為罕見。在他測試的所有基于Chromium內核的瀏覽器里,Edge是唯一采取該設計的產品。同為Chromium內核的谷歌Chrome瀏覽器,僅在自動填充或用戶主動查看時,才會解密對應單條密碼,使用后立即清除明文數據。
Chrome還配套了應用綁定加密技術,將解密操作與認證后的瀏覽器進程綁定,大幅提升攻擊門檻。
Edge的設計讓密碼防護形同虛設。即便瀏覽器在密碼管理界面要求用戶重新認證才能查看密碼,也無法阻止攻擊者通過讀取內存獲取全部明文密碼。只需獲取設備本地訪問權限,攻擊者通過簡單的內存轉儲操作,就能批量竊取用戶所有賬號密碼。在共享終端服務器等場景中,攻擊者甚至能讀取其他已登錄用戶、斷開連接但仍保留活躍會話用戶的密碼數據。
該研究員已將問題上報給微軟。微軟明確回應,這一行為是刻意的設計決策,并非程序漏洞。微軟稱,該設計是為了優化用戶登錄時的性能體驗,屬于預期內的功能。
對于相關安全風險,微軟表示,攻擊成立的前提是設備已被入侵,建議用戶及時更新系統補丁、規避惡意程序。
目前,該研究員已公開相關概念驗證演示。他還計劃在GitHub發布檢測工具,供普通用戶自查風險。
業內安全人士建議,Edge用戶應盡快將密碼遷移至專業第三方密碼管理器,同時刪除瀏覽器內保存的所有密碼,規避信息泄露風險。

