Ένας Νορβηγός ερευνητής, ο Tom Jøran Sønstebyseter Rønning, έχει εντοπίσει ένα κενό ασφαλείας στον Password Manager του Microsoft Edge, που θα μπορούσε να αποτελέσει σοβαρό πρόβλημα για τις επιχειρήσεις. Ο ερευνητής ανακάλυψε ότι οι κωδικοί πρόσβασης αποθηκεύονται μέσα στον περιηγητή σε απλό κείμενο, με αποτέλεσμα οποιοσδήποτε υπολογιστής, ιδιαίτερα ένας κοινόχρηστος υπολογιστής, μέσα σε μια οργάνωση να αποτελεί πιθανό κίνδυνο.

Σε μια ανάρτηση στο X, ο Rønning εξήγησε ότι όταν οι χρήστες αποθηκεύουν κωδικούς πρόσβασης στον Edge, ο περιηγητής αποκρυπτογραφεί κάθε credential κατά την εκκίνηση και το διατηρεί στο process memory, ανεξάρτητα από το αν ο χρήστης επισκέπτεται τον ιστότοπο.
Ανεξάρτητες δοκιμές από άλλους ερευνητές έδειξαν ότι πράγματι, ακόμα και μετά το κλείσιμο και την επανεκκίνηση του περιηγητή, ο κωδικός πρόσβασης μπορούσε να βρεθεί σε απλό κείμενο.
Δείτε επίσης: Η CISA εξετάζει νέα προθεσμία 3 ημερών για την αποκατάσταση κρίσιμων ευπαθειών
Πώς αντιμετωπίζει η Microsoft το πρόβλημα στον Microsoft Edge;
Η Microsoft φαίνεται να έχει δείξει αδιαφορία για την ανακάλυψη. Η νορβηγική ιστοσελίδα Itavisen.no ανέφερε ότι «ο Rønning ανέφερε το θέμα στη Microsoft, και σύμφωνα με την εταιρεία, η συμπεριφορά είναι ‘by design‘». Η Itavisen.no πρόσθεσε ότι ο Rønning σχεδιάζει να δημοσιεύσει ένα απλό εργαλείο στο GitHub, που επιτρέπει στους ανθρώπους να δουν μόνοι τους ότι οι κωδικοί πρόσβασης αποθηκεύονται σε απλό κείμενο στη μνήμη.
Ο David Shipley, CEO της Beauceron Security, δεν εντυπωσιάστηκε από την απάντηση της Microsoft. «Όχι, δεν είναι ένα χαρακτηριστικό. Είναι ένας εύκολος τρόπος να αποφεύγουν την ευθύνη. Είναι σχεδόν τόσο κακό όσο όταν οι εταιρείες λένε ‘λειτουργεί όπως σχεδιάστηκε’. Το θέμα εδώ, όπως και με παρόμοιες ελλείψεις, είναι η ευκολία, η ταχύτητα και η αποφυγή επένδυσης περισσότερης προσπάθειας σε κάτι που θεωρούν ότι δεν αξίζει να μετριαστεί», είπε, τονίζοντας ότι το εν λόγω σφάλμα είναι μια ανοιχτή πρόσκληση για τους κυβερνοεγκληματίες.
Δείτε επίσης: Κρίσιμο σφάλμα στο Apache HTTP/2 επιτρέπει DoS και RCE
Ευτυχώς, το πρόβλημα δεν εντοπίστηκε σε άλλους browsers. Για παράδειγμα, ο Google Chrome προσφέρει ένα σύστημα που ονομάζεται App Bound Encryption, το οποίο κρυπτογραφεί τα δεδομένα του περιηγητή και διασφαλίζει ότι δεν αποθηκεύονται στο process memory σε απλό κείμενο.
Δεν είναι ένα αλάνθαστο σύστημα. Έχει παραβιαστεί στο παρελθόν, αλλά από αποφασισμένους χάκερ. Το σφάλμα της Microsoft, από την άλλη πλευρά, απαιτεί λίγη μόνο δεξιότητα για να εκμεταλλευτεί.

Ο Shipley είπε ότι αν η Google μπορεί να κάνει καλύτερη δουλειά στην ασφάλιση του περιηγητή της, το ίδιο μπορεί να κάνει και η Microsoft με τον Edge.
«Δεν είναι σαφώς ένα τεχνικό εμπόδιο. Είναι ένα κίνητρο, το οποίο δεν πρέπει να εκπλήσσει κανέναν γιατί η Microsoft δίνει τον περιηγητή δωρεάν. Δεν πληρώνετε για αυτό, οπότε γιατί να ενδιαφέρονται να το ασφαλίσουν περισσότερο από το ελάχιστο;» Δεδομένης της στάσης της Microsoft, οι χρήστες μπορεί να θέλουν να αναζητήσουν έναν άλλο διαχειριστή κωδικών πρόσβασης, κάτι που θα ήταν πιο ασφαλές.
Δείτε επίσης: Η Google προσφέρει έως και 1,5 εκατομμύριο δολάρια για Android exploits
Η συγκεκριμένη αποκάλυψη εγείρει σοβαρά ερωτήματα σχετικά με τον τρόπο που οι σύγχρονοι browsers διαχειρίζονται τόσο ευαίσθητα δεδομένα όσο οι αποθηκευμένοι κωδικοί πρόσβασης. Σε μια εποχή όπου η κυβερνοασφάλεια αποτελεί βασική προτεραιότητα για οργανισμούς και ιδιώτες, η διατήρηση credentials σε απλό κείμενο στη μνήμη του συστήματος αυξάνει σημαντικά τον κίνδυνο παραβίασης, ιδιαίτερα σε εταιρικά περιβάλλοντα με κοινόχρηστους ή ελλιπώς προστατευμένους σταθμούς εργασίας. Ανεξάρτητα από το αν η συμπεριφορά αυτή θεωρείται «by design», η πρακτική της συνέπεια δημιουργεί ένα εκμεταλλεύσιμο κενό που δεν μπορεί να αγνοηθεί.

Το περιστατικό αυτό αναδεικνύει τη σημασία της υιοθέτησης πιο αυστηρών προτύπων ασφαλείας από τους παρόχους λογισμικού, αλλά και της συνειδητής επιλογής εργαλείων από τους ίδιους τους χρήστες και τις επιχειρήσεις. Η χρήση εξειδικευμένων password managers με ισχυρή κρυπτογράφηση, σε συνδυασμό με πολυπαραγοντική αυθεντικοποίηση και σωστές πολιτικές endpoint security, αποτελεί πλέον αναγκαία πρακτική και όχι προαιρετική επιλογή. Παράλληλα, τέτοιες αποκαλύψεις λειτουργούν ως υπενθύμιση ότι η ευκολία χρήσης δεν πρέπει ποτέ να υπερισχύει της προστασίας των ψηφιακών διαπιστευτηρίων.
