【討論】(新鮮的瓜出爐) 資安研究員指出Microsoft Edge存在嚴重密碼管理風險。
追蹤話題
【討論】(新鮮的瓜出爐) 資安研究員指出Microsoft Edge存在嚴重密碼管理風險。
情報分享
砧板上的章魚 (tacofull)
壞了50收
2026-05-06 01:58:15
#1
Microsoft Edge writes passwords to memory in cleartext: a gift for attackersMicrosoft Edge writes passwords to memory in cleartext: a gift for attackers.
Microsoft Edge “by design” decrypts and loads all saved user passwords into memory, where they remain in cleartext throughout the session. This makes credential harvesting easier for attackers, a security researcher warns. However, if a hacker is in a position to read from your memory, the user already has big problems.
Security researcher Tom Jøran Sønstebyseter Rønning discovered a unique Microsoft Edge behavior: on startup, the browser loads all saved passwords into memory and keeps them in cleartext for the entire duration of the session.
“This happens even if you never visit a site that uses those credentials,” the researcher posted on X.
“Edge is the only Chromium‑based browser I’ve tested that behaves this way.”
This makes it easier for attackers to extract saved passwords by reading process memory.
Chrome, for example, only decrypts a password when it is needed and also uses Application-Bound Encryption feature as an additional defence against information theft, which locks the keys to an authenticated Chrome process, running as SYSTEM. Therefore, passwords only briefly appear in plain text during autofill, or when users view them.
The researcher warns that an attacker with administrative access on a terminal server can access memory of all logged-on user processes. The proof of concept demonstrates that hackers could access user passwords of other users even while Edge is running.
“I reported this to Microsoft, and the official response was that the behavior is ‘by design.’ They have been informed that I would be sharing this as a responsible disclosure so users and organizations can make informed decisions,” the researcher concluded.
Still, exploiting this bug requires administrative privileges on the system, which can already be considered a full compromise. Security experts on Hacker News noted that administrative access can be abused to extract passwords from any browser
Microsoft Edge在啟動時會把密碼管理器裡儲存的所有密碼載入到記憶體中,而且是以明文未加密的形式存在記憶體裡,即使你沒有登入使用這些需要密碼自動填入的網站,而且在Edge被關閉前都會一直存在記憶體裡。研究人員警告說,取得管理員權限的駭客可以存取已登入使用者的進程記憶體,只要Edge瀏覽器正在運行,駭客就可以獲得用戶Edge瀏覽器裡的密碼。
對比Chrome只在需要填入密碼時才會取出密碼,Chrome會將密鑰鎖定在以SYSTEM權限執行的已認證Chrome進程中,並且用綁定加密功能作為額外的防盜措施,密碼只會在自動填入或使用者檢視時才會暫時以明文顯示。輸入完就會從記憶體裡清除。
該研究人員總結:「我已將此事報告給微軟,官方回應稱這種行為是『有意為之』。微軟他們已經被告知,我將出於負責任的態度分享此事,以便用戶和微軟能夠做出明智的決定,」
Hacker News 上的安全專家指出,此風險只需要取得系統管理員權限就能被利用,從而竊取瀏覽器中密碼。
這件事剛在國外炒起來,目前網上的討論二派意見分岐,一派認為這是正常設計,一派認為這是高風險行為。雖然瀏覽器的密碼管理和自動填入很方便,但只要密碼管理器設計有問題就可能會外洩你的密碼或信用卡資訊,大家儘量不要把重要的密碼、信用卡資訊、身份相關資料等交給瀏覽器做管理和自動填入,以免被漏洞風險外洩。
看較舊的 29 則留言
SoSad:
B5
05-06 06:53
但基本上電腦管理員權限被取走就等於該電腦沒有任何隱私,帳號密碼被盜走駭客自然有其他辦法也是遲早的事
憂鬱銀月:
B1
05-06 02:08
沒一個瀏覽器自帶的密碼管理器能用的,密碼放進去就洩https://i2.bahamut.com.tw/editor/emotion/21.gif
UnCyler:
B32
昨天 11:32
還在使用 Edge 的朋友們建議更新 Microsoft Edge 版本 148.0.3967.70 (May 15, 2026) 版本,此版針對密碼管理方式進行變更以提高安全性
砧板上的章魚:
B33
昨天 11:43 編輯
#B32:3962510# 笑死,被噴爆後才願意去改XD,但提取完會自動從記憶體裡清除嗎???
砧板上的章魚 (tacofull)
2026-05-11 09:41:20
#2
剛才有業內人士解析了Edge密碼祼奔的神操作,這視頻會比較讓大家容易這風險的問題在那。
同樣是Chromium,Chrome都做好安全示範了,但微軟覺得不像印度,要自己改的更印度...
密碼明文祼奔微軟覺得合理沒問題,有問題都是用戶自己沒注意,微軟對"安全"的定義真的印度,偉哉微軟!
大家千萬不要做壞壞!不要犯罪喔!(影片中提到的東西...)
UnCyler (eason929623)
2026-05-16 11:31:16
#3
Microsoft Edge 版本 148.0.3967.70 (May 15, 2026)
今日 Microsoft Edge 版本 148.0.3967.70 (May 15, 2026) 更新版本將針對密碼管理員管理方式進行變更。現在密碼在啟動時不再載入記憶體以提高安全性。
- Changes to password manager. Changes to ensure passwords no longer load into memory on startup.
微軟終於良心發現了嗎? 不過我已經逃離 Edge 了... 如果還在使用 Edge 的朋友們建議將 Edge 更新至此版本以提高安全性。
Roger:
B1
昨天 17:52
最新破解紀錄 (2026年5月):來自台灣的資安團隊 DEVCORE 在 Pwn2Own 大賽中,成功展示了透過 Edge 瀏覽器進行遠端程式碼執行(RCE)的嚴重漏洞,受害者僅需開啟特製網頁即可被入侵。
Roger:
B2
昨天 17:53
https://x.com/thezdi/status/2054868495888777266
UnCyler:
B4
昨天 17:56
#B3:3950504# 這看起來很新,最近的事情應該沒有改 也要微軟發現知道有這個漏洞
BUDDHA:
B5
15 小時前
更新了這個版本.但是發現這版本的EDGE會重複下載網遊的認證檔案.不知道是不是跟密碼認證問題有相關聯.每次開啟網頁就會重新下載一次檔案真的很礙眼XD..