《Disney +》 迪士尼、Marvel、彼思、星球大戰…  《Gungrave G.O.R.E》:中村育美談論「育美式」的角色設計   寶可夢變成動作RPG?!官方發表系列新作「寶可夢傳說 阿爾宙斯」!這次將在很久以前的神奧地區展開冒險!   Street Fighter V Season 5的最後追加角色終於公開!新角色「LUKE」參戰!   PlayStation®Partner Awards 2021日本及亞洲地區PARTNER AWARD和SPECIAL AWARD得獎名單公布!   《Returnal》戰鬥細節介紹:可升級武器、異世界工具和具有風險的收集品   【開箱+實測】它的實力究竟如何呢?EPOS全方位密閉式有線電競耳麥「EPOS H3」!   終於迎來最終戰!明星大亂鬥SP「2021 線上挑戰」第5戰 12月11日(六)登場!   PS4™『Virtua Fighter 5 Ultimate Showdown』於今日在PS Plus每月遊戲上推出!帶來嶄新視覺圖像與功能的最新作! 

Microsoft Edge 安全隱患 啟動即將所有已存密碼以明文載入記憶體?

商業

威資安研究員 Tom Jøran Sønstebyseter Rønning 近日在 X 平台公開披露,Microsoft Edge 瀏覽器存在嚴重設計缺陷:只要用戶曾儲存任何密碼,瀏覽器在啟動時就會自動將全部憑證以明文(cleartext)形式解密並常駐於程序記憶體,即使這些密碼從未被使用亦然。

這項發現迅速在全球資安社群引發熱議,相關帖文短短數日已累積超過 150 萬瀏覽次數及近 9,000 個讚好。

與 Chrome 截然不同 Edge 獨有「預載」行為

Rønning 指出,他測試了多款基於 Chromium 的瀏覽器,發現只有 Microsoft Edge 會在啟動時一次性解密並載入所有已儲存的密碼。相較之下,Google Chrome 則採用「按需解密」機制,只在實際需要自動填入或用戶主動查看時才解密,且透過 App-Bound Encryption(ABE)進一步綁定解密權限,大幅降低記憶體掃描風險。

「Edge 要求用戶重新驗證才能在密碼管理器介面查看密碼,但實際上瀏覽器程序早已將所有密碼以明文形式放在記憶體中。」Rønning 在帖文中強調。

企業環境風險最高 管理員權限即可竊取他人密碼

這項設計在單人使用環境中風險相對有限,但在終端伺服器(Terminal Server)、RDP 多用戶環境或共享電腦中卻成為重大威脅。一旦攻擊者取得管理員權限,便可透過記憶體傾印工具,直接讀取其他已登入(或已斷線)用戶的 Edge 程序記憶體,輕易取得他們儲存的所有帳戶密碼。

Rønning 已釋出概念驗證工具 EdgeSavedPasswordsDumper 於 GitHub,供資安人員及企業自行驗證。

微軟官方回應:「這是設計如此」

研究員表示,他已向 Microsoft 負責團隊通報此問題,但官方回覆僅表示此行為「by design」(設計如此)。他亦於 4 月 29 日在 Palo Alto Networks Norway 主辦的 BigBiteOfTech 活動中首次公開演示。

社群反應兩極 呼籲改用獨立密碼管理器

帖文引發大量討論。部分用戶認為這是「不可原諒的安全疏失」,亦有聲音指出「只要有管理員權限就能做很多事」,但多數資安專家同意:在企業或共享環境下,這確實是「不必要的風險放大」。

目前 Microsoft 尚未宣布任何修正計畫。

來源連結: https://x.com/L1v1ng0ffTh3L4N/status/2051308329880719730?ref_src=twsrc%5Etfw%7Ctwcamp%5Etweetembed%7Ctwterm%5E2051308329880719730%7Ctwgr%5Eb3beb39ef8a348979d5eec8c9b5c46fbb474cc3e%7Ctwcon%5Es1_&ref_url=https%3A%2F%2Fforum.gamer.com.tw%2FC.php%3Fbsn%3D60030snA%3D683331

TechApple

隨機商業新聞