Trình quản lý mật khẩu tích hợp trong Microsoft Edge đang bị phát hiện lưu trữ mật khẩu dưới dạng plaintext (văn bản thuần) trong bộ nhớ, bất chấp việc giao diện người dùng yêu cầu xác thực Windows Hello. Nhà nghiên cứu bảo mật Tom Jøran Sønstebyseter Rønning đã công bố phát hiện này, cho thấy ngay cả khi chưa sử dụng, toàn bộ mật khẩu vẫn tồn tại trong bộ nhớ trình duyệt và có thể trích xuất dễ dàng qua memory dump.
Cách thức khai thác lỗ hổng
Khi tạo tài khoản với mật khẩu thử nghiệm 'Klartext-PW-Test', sau khi đóng và mở lại Edge, chỉ cần tạo một file dump bộ nhớ khoảng 670 MB từ Task Manager, dùng hex editor tìm kiếm 'Klartext' là thấy ngay mật khẩu gốc. Điều này vi phạm nguyên tắc bảo mật cơ bản CWE-316 (lưu trữ thông tin nhạy cảm dạng plaintext trong bộ nhớ).
Phản hồi từ Microsoft (MSFT)
Microsoft (MSFT) xác nhận đây là 'thiết kế có chủ đích' và từ chối vá lỗi. Động thái này khiến người dùng phổ thông đối mặt nguy cơ lộ mật khẩu nếu máy tính bị nhiễm malware hoặc bị truy cập vật lý. Người dùng được khuyến cáo nên chuyển sang trình quản lý mật khẩu chuyên dụng khác. Văn phòng An ninh Thông tin Liên bang Đức (BSI) đã loại Edge khỏi bài kiểm tra password manager hồi tháng 12 năm ngoái.
Tác động thực tế với người dùng
Đối với người dùng thông thường, rủi ro không chỉ đến từ hacker từ xa mà còn từ người thân, đồng nghiệp có quyền truy cập máy tính. Mật khẩu ngân hàng, email, mạng xã hội đều có thể bị đọc trộm nhanh chóng. Microsoft chưa đưa ra giải pháp thay thế, buộc người dùng phải tự bảo vệ bằng công nghệ bảo mật bên thứ ba.





