Eerder maakte beveiligingsonderzoeker Tom Jøran Sønstebyseter Rønning publiekelijk bekend dat de Microsoft Edge-browser van Microsoft alle opgeslagen accountwachtwoorden in leesbare tekst direct in het geheugenproces laadt wanneer deze wordt gestart. De onderzoeker maakte dit probleem rechtstreeks bekend omdat Microsoft dit niet als een kwetsbaarheid beschouwt en daarom geen plannen heeft om kwetsbaarheidsbeloningen te verstrekken aan beveiligingsonderzoekers.

687043653_10164604133164430_6715872685480072627_n.jpg

Dit incident is eigenlijk niet verrassend, omdat Google eerder soortgelijke fouten heeft gemaakt. Zowel Google als Microsoft zijn van mening dat wanneer de aanvaller het apparaat onder controle heeft kunnen krijgen, andere beveiligingsmaatregelen hebben gefaald, dus het lezen van het accountwachtwoord dat via malware zelf in het geheugen is opgeslagen, valt niet binnen de reikwijdte van het beveiligingsmodel.

Microsoft bereidt zich echter nog steeds voor om verbeteringen aan te brengen:

Het Microsoft-team verklaarde in een blog dat op basis van de door onderzoekers onthulde problemen de Microsoft Edge-browser zal worden verbeterd, zodat wachtwoorden bij het opstarten niet in het geheugen worden geladen. Deze diepgaande maatregel zal betrekking hebben op alle versies (inclusief bètaversies van alle kanalen, officiële versies en uitgebreide stabiele versies voor bedrijven).

Deze verbetering wordt momenteel door Microsoft als prioriteit gepromoot, dus in de uitgebrachte Microsoft Edge Canary-versie worden wachtwoorden niet langer in het geheugen geladen nadat de browser is gestart. Nadat de officiële versie van Microsoft Edge v148.0 is uitgebracht, kunnen gebruikers deze update normaal installeren om verbeterde beveiligingsmaatregelen te verkrijgen.

Waarom Microsoft aanvankelijk dacht dat dit geen kwetsbaarheid was:

De kernoverwegingen van Google en Microsoft zijn dat de veiligheid van het apparaat zelf het belangrijkst is. In dit geval vereist het door de onderzoeker onthulde probleem dat de software beheerdersrechten verkrijgt en deze lokaal uitvoert om de gegevens in het geheugen te lezen. Deze exploitatiemethode kent verschillende gebruiksscenario's: 1. De malware kan al beheerdersrechten verkrijgen om te worden uitgevoerd; 2. Op het gedeelde apparaat kan het beheerdersaccount andere niet-accountgegevens lezen.

Microsoft zei dat de door onderzoekers gerapporteerde scenario's er allemaal van uitgaan dat een aanvaller het apparaat kan besturen en dat de aanvaller in staat is om lokaal onveilige software uit te voeren, die niet kan worden afgehandeld door de browser of de verdedigingsmogelijkheden van een applicatie. Het dreigingsmodel van Microsoft voor wachtwoordbeheer stelt duidelijk dat fysieke lokale aanvallen en malware met verhoogde rechten niet in aanmerking worden genomen. Microsoft benadrukte ook dat het relevante gebruiksscenario de aanvaller niet toestaat gegevens rechtstreeks via de browser te verkrijgen, dus vanuit het perspectief van de browser is er geen probleem.

Microsoft legde ook het probleem uit van het niet betalen van bonussen aan onderzoekers:

De reden waarom Microsoft kwetsbaarheidsrapporten negeert en geen kwetsbaarheidspremies voor dit rapport verstrekt, is dat Microsoft dezelfde beveiligingsstandaarden hanteert als het open source-project Google Chromium op het gebied van browserbeveiliging. Aangezien wordt aangenomen dat dit een ongeldig kwetsbaarheidsrapport is, levert het uiteraard geen kwetsbaarheidspremies op voor onderzoekers.

Omdat er echter nog steeds problemen zijn met het communicatieproces tussen bijvoorbeeld kwetsbaarheidsrapporten en onderzoekers, kan dit beveiligingslek zelf feitelijk als een verbetering worden geclassificeerd. Daarom zal Microsoft de manier waarop het omgaat met onderzoeksrapporten opnieuw onderzoeken, en Microsoft zal vervolgens de geleerde lessen en voortdurende procesverbeteringen in dit opzicht aankondigen.