El navegador Microsoft Edge gestiona las contraseñas en la memoria en texto claro

El Navegador Edge de Microsoft maneja en claro contraseñas guardadas en la memoria. Así lo informó Tom Jøran Sønstebyseter Rønning, investigador noruego especializado en seguridad, explicando que esta vulnerabilidad está presente en la versión 147.0.3912.98 de Edge y Microsoft no tiene intención de corregir el problema, afirmando que es un comportamiento intencional.

El sitio web Heise.de confirmó la existencia de la vulnerabilidad con una pequeña prueba. Registró una nueva contraseña en el administrador integrado, cuya memoria debería ser accesible solo después de desbloquear el administrador de contraseñas. Luego, un editor del sitio reinició el navegador, sondeó la memoria del proceso Edge a través del Administrador de tareas de Windows y destacó cómo una simple búsqueda permitir para identificar claramente la contraseña previamente registrada.

Tom Jøran Sønstebyseter Rønning creó una prueba de concepto llamada “EdgeSavedPasswordsDumper”, una herramienta que accede a la memoria del proceso Edge y le permite leer nombres de usuarios y contraseñas en texto sin formato. El investigador señala que el proceso mantiene constantemente en la memoria las credenciales descifradas: un objetivo potencial de extracción si un ciberdelincuente logra obtener suficientes privilegios del sistema, un escenario no improbable con sistemas compartidos o explotados por múltiples usuarios, como ocurre en algunos entornos corporativos y estaciones de trabajo públicas.

El investigador explica además que el problema afecta específicamente a Edge y no a otros navegadores basados ​​en «Chromium». Prueba con Google Chrome Y Bien hecho no presentan el mismo inconveniente: estos últimos descifran las credenciales cuando es necesario en lugar de almacenarlas persistentemente en la memoria; Edge, por otro lado, los carga al inicio y no los deja en la memoria.

Antes de dar a conocer lo descubierto, el investigador informó a Microsoft pero este respondió que se trataría de un comportamiento «por diseño» (expresamente concebido de esta manera), sin indicar el motivo ni sugerir consejos a los usuarios. Una respuesta sorprendente para un producto que a estas alturas desaconseja encarecidamente el uso del administrador de contraseñas integrado.

La respuesta de Microsoft

“La seguridad es fundamental para Microsoft Edge”, informa la empresa de Redmond. «El acceso a los datos del navegador, como se describe en el escenario informado, supone que el dispositivo ya está comprometido. Las opciones de diseño aquí implican un equilibrio entre rendimiento, usabilidad y seguridad, y continuamos monitoreándolos continuamente a medida que evolucionan las amenazas. Los navegadores leen los datos de las contraseñas en la memoria para permitir a los usuarios iniciar sesión de forma rápida y segura; esta es una característica esperada de la aplicación. Recomendamos que los usuarios instalen las últimas actualizaciones de seguridad y software antivirus para protegerse de las amenazas cibernéticas».

Para conocer todas las novedades sobre seguridad informática, consulte la sección dedicada de aatma.