في السابق، كشف الباحث الأمني ​​Tom Jøran Sønstebyseter Rønning علنًا أن متصفح Microsoft Edge من Microsoft سيقوم بتحميل جميع كلمات مرور الحساب المحفوظة بنص واضح مباشرة في عملية الذاكرة عند إطلاقه. وكشف الباحث عن هذه المشكلة بشكل مباشر لأن مايكروسوفت لا تعتبر هذه ثغرة أمنية، وبالتالي ليس لديها خطط لتقديم مكافآت للباحثين الأمنيين.

687043653_10164604133164430_6715872685480072627_n.jpg

في الواقع، هذه الحادثة ليست مفاجئة، لأن جوجل ارتكبت أخطاء مماثلة من قبل. تعتقد كل من Google وMicrosoft أنه عندما يتمكن المهاجم من التحكم في الجهاز، تفشل إجراءات الدفاع الأمني ​​الأخرى، لذا فإن قراءة كلمة مرور الحساب المحفوظة في الذاكرة من خلال البرامج الضارة نفسها ليست ضمن نطاق نموذج الأمان.

ومع ذلك، لا تزال مايكروسوفت تستعد لإجراء التحسينات:

وذكر فريق مايكروسوفت في إحدى المدونات أنه بناءً على المشكلات التي كشف عنها الباحثون، سيتم تحسين متصفح Microsoft Edge بحيث لا يتم تحميل كلمات المرور في الذاكرة عند بدء التشغيل. سيغطي هذا الإجراء الدفاعي المتعمق جميع الإصدارات (بما في ذلك الإصدارات التجريبية لجميع القنوات والإصدارات الرسمية والإصدارات الثابتة الموسعة للمؤسسات).

يتم حاليًا الترويج لهذا التحسين بواسطة Microsoft كأولوية، لذلك في إصدار Microsoft Edge Canary الذي تم إصداره، لن يتم تحميل كلمات المرور في الذاكرة بعد بدء تشغيل المتصفح. بعد إصدار الإصدار الرسمي من Microsoft Edge v148.0، يمكن للمستخدمين تثبيت هذا التحديث بشكل طبيعي للحصول على إجراءات دفاعية أمنية محسنة.

لماذا اعتقدت Microsoft في البداية أن هذه ليست ثغرة أمنية:

تتمثل الاعتبارات الأساسية لشركة Google وMicrosoft في أن أمان الجهاز نفسه هو الأهم. وفي هذه الحالة فإن المشكلة التي كشف عنها الباحث تتطلب حصول البرنامج على حقوق المسؤول وتشغيله محلياً لقراءة البيانات الموجودة في الذاكرة. تشتمل طريقة الاستغلال هذه على سيناريوهات استخدام مختلفة: 1. يمكن للبرامج الضارة الحصول بالفعل على حقوق المسؤول للتشغيل؛ 2. على الجهاز المشترك، يمكن لحساب المسؤول قراءة البيانات الأخرى غير المتعلقة بالحساب.

وقالت مايكروسوفت إن السيناريوهات التي أبلغ عنها الباحثون تفترض جميعها أن المهاجم قادر على التحكم في الجهاز وأن المهاجم قادر على تشغيل برامج غير آمنة محليا، والتي لا يمكن التعامل معها بواسطة المتصفح أو القدرات الدفاعية لأي تطبيق. ينص نموذج تهديد مدير كلمات المرور الخاص بشركة Microsoft بوضوح على عدم أخذ الهجمات المحلية المادية والبرامج الضارة التي تعمل بامتيازات مرتفعة في الاعتبار. وأكدت Microsoft أيضًا أن سيناريو الاستخدام ذي الصلة لا يسمح للمهاجم بالحصول على البيانات مباشرة من خلال المتصفح، لذلك لا توجد مشكلة من منظور المتصفح.

كما أوضحت مايكروسوفت مشكلة عدم دفع مكافآت للباحثين:

السبب وراء تجاهل Microsoft لتقارير الثغرات وعدم تقديم مكافآت الثغرات لهذا التقرير هو أن Microsoft تعتمد نفس معايير الأمان التي يتبعها مشروع Google Chromium مفتوح المصدر من حيث أمان المتصفح. لذلك، نظرًا لأنه يعتبر أن هذا تقرير الثغرات غير صالح، فمن الطبيعي أنه لن يوفر مكافآت الثغرات الأمنية للباحثين.

ومع ذلك، نظرًا لأنه لا تزال هناك مشكلات في عملية الاتصال بين تقارير الثغرات الأمنية والباحثين، على سبيل المثال، يمكن بالفعل تصنيف هذا الخلل الأمني ​​نفسه على أنه تحسين، لذلك ستعيد Microsoft فحص الطريقة التي تتعامل بها مع تقارير الباحثين، وستعلن Microsoft لاحقًا عن الدروس المستفادة والتحسينات المستمرة للعملية في هذا الصدد.