Een Noorse onderzoeker heeft een kwetsbaarheid ontdekt in de Password Manager van Microsoft Edge waarbij wachtwoorden in platte tekst worden opgeslagen in het geheugen van de browser. Dit betekent dat op elke pc, met name gedeelde apparaten binnen organisaties, de opgeslagen wachtwoorden eenvoudig uit het geheugen kunnen worden uitgelezen.

Tom Jøran Sønstebyseter Rønning legde op het platform X uit dat Edge bij het opslaan van wachtwoorden deze bij het opstarten van de browser ontsleutelt en in het procesgeheugen houdt, ongeacht of de gebruiker de betreffende website bezoekt. Deze bevinding werd bevestigd door de Duitse IT-publicatie Heise.de, die aantoonde dat een opgeslagen wachtwoord zelfs na het sluiten en heropenen van de browser nog in platte tekst in het geheugen terug te vinden was.

Microsoft reageerde laconiek op het probleem. Volgens de Noorse website Itavisen.no gaf Microsoft aan dat dit gedrag 'by design' is. Rønning is van plan een eenvoudig hulpmiddel op GitHub te publiceren waarmee gebruikers zelf kunnen controleren dat wachtwoorden in platte tekst in het geheugen worden opgeslagen. Microsoft gaf geen commentaar op een verzoek om nadere toelichting.

David Shipley, CEO van Beauceron Security, uitte kritiek op Microsofts houding. Hij stelt dat het geen feature is, maar een manier om verantwoordelijkheid te ontlopen. Volgens hem draait het om gemak en snelheid, waarbij Microsoft geen extra moeite wil steken in het mitigeren van dit beveiligingsrisico. Shipley waarschuwt dat deze kwetsbaarheid een uitnodiging is voor cybercriminelen, omdat het een laagdrempelige manier biedt om aan gevoelige inloggegevens te komen.

Andere browsers kampen niet met dit probleem. Zo gebruikt Google Chrome het systeem App Bound Encryption, dat browserdata versleutelt en voorkomt dat deze in platte tekst in het geheugen wordt opgeslagen. Hoewel dit systeem niet onfeilbaar is en in het verleden door hackers is doorbroken is gebroken, vereist het aanzienlijk meer vaardigheid dan de kwetsbaarheid in Edge. Shipley benadrukt dat als Google dit beter kan, Microsoft dat ook zou moeten kunnen, waarbij het vooral een motivatieprobleem lijkt te zijn.

Gezien de huidige houding van Microsoft wordt gebruikers aangeraden om alternatieve, veiligere wachtwoordmanagers te overwegen. Dit artikel verscheen oorspronkelijk op Computerworld.