Microsoft está actualizando el navegador Edge para garantizar que ya no cargue las contraseñas guardadas en texto claro en la memoria del proceso al iniciarse, después de haber afirmado previamente que este comportamiento era 'por diseño'.

El comportamiento fue revelado el 4 de mayo por el investigador de seguridad Tom Jøran Sønstebyseter Rønning, quien demostró que todas las credenciales almacenadas en el administrador de contraseñas integrado de Edge se descifraban al iniciar el navegador y se mantenían en memoria incluso cuando no estaban en uso.

Rønning también publicó una herramienta de prueba de concepto (PoC) que permitiría a atacantes con privilegios de administrador extraer contraseñas de los procesos de Edge de otros usuarios. Sin privilegios de administrador, la PoC solo permite acceder a los procesos de Edge iniciados por el mismo usuario.

El investigador afirmó que reportó el problema a Microsoft y le dijeron que el comportamiento era 'por diseño' antes de hacerlo público. 'Edge es el único navegador basado en Chromium que he probado que se comporta así. En contraste, Chrome utiliza un diseño que hace mucho más difícil para los atacantes extraer contraseñas guardadas simplemente leyendo la memoria del proceso', declaró Rønning.

Aunque inicialmente se negó a abordar el problema, indicando a BleepingComputer que 'esta es una característica esperada de la aplicación', Microsoft anunció el miércoles que las versiones futuras de Edge ya no cargarán las contraseñas guardadas en la memoria al inicio, incluso si el escenario reportado está dentro del modelo de amenazas existente (que excluye ataques donde un adversario ya tiene control administrativo del dispositivo).

Este cambio de defensa en profundidad llegará a todas las versiones compatibles de Edge (Stable, Beta, Dev, Canary y el canal Extended Stable para clientes empresariales), y estamos priorizando su implementación. Con nuestro compromiso con la Secure Future Initiative y los comentarios de los clientes, estamos adoptando una visión más amplia. Eso significa no solo evaluar si algo cumple con el estándar de un problema de seguridad, sino también dónde podemos reducir la exposición mediante mejoras de defensa en profundidad. En este caso, reducir la exposición de las contraseñas en la memoria es un paso práctico en esa dirección.

La corrección ya está activa en el canal Edge Canary y se incluirá en la próxima actualización para todas las versiones compatibles de Edge (build 148 y superiores).

image
image
article image
article image