logo orange

Si vous utilisez Microsoft Edge, tous vos mots de passe sont en danger dès le démarrage

temps de lecture 2 minutes

Un chercheur en cybersécurité a révélé un comportement inquiétant dans Microsoft Edge : le navigateur charge l'intégralité des mots de passe enregistrés dans la mémoire de l'appareil dès son démarrage, et ce en texte brut, sans chiffrement. Autrement dit, si quelqu'un accède à la mémoire de votre machine, il peut potentiellement lire tous vos mots de passe.

Crédits : Microsoft

Tom Jøran Sønstebyseter Rønning, le chercheur à l'origine de la découverte, explique que les identifiants sont déchiffrés au lancement d'Edge, même si l'utilisateur ne visite aucun site nécessitant un mot de passe au cours de sa session. Concrètement, cela signifie que les mots de passe sont exposés en mémoire en permanence, pas uniquement au moment où on en a besoin.

Le risque est particulièrement sérieux dans les environnements partagés, comme les serveurs utilisés par plusieurs personnes en même temps. Selon Rønning, un pirate disposant d'un accès administrateur à ce type de machine pourrait accéder à la mémoire de tous les processus des utilisateurs connectés, et donc à leurs mots de passe.

Un comportement propre à Microsoft Edge

Ce qui aggrave la situation, c'est que ce comportement semble spécifique à Edge. Rønning précise avoir testé d'autres navigateurs basés sur Chromium, le moteur open source développé par Google sur lequel Edge est également fondé, et n'avoir retrouvé ce problème dans aucun d'entre eux. Google Chrome, notamment, utilise une architecture qui rend l'extraction des mots de passe depuis la mémoire beaucoup plus difficile.

Le site allemand Heise Online a reproduit le problème de son côté et confirme les conclusions du chercheur. Il rappelle par ailleurs que les bonnes pratiques en matière de cybersécurité sont claires sur ce point : un mot de passe ne doit être déchiffré qu'au moment précis où il est utilisé, puis supprimé de la mémoire immédiatement après.

Avant de rendre ses conclusions publiques, Rønning a contacté Microsoft pour lui signaler le problème. La réponse de l'entreprise, selon le chercheur, est la suivante : ce comportement est intentionnel, conçu ainsi délibérément. Mais pour quelle raison ? Microsoft n'a pour l'instant pas communiqué publiquement sur le sujet ni fourni d'explication détaillée sur les raisons de ce choix de conception.

Ainsi, si vous utilisez le gestionnaire de mots de passe intégré à Edge, cette découverte est une raison sérieuse de reconsidérer votre organisation. Des gestionnaires de mots de passe tiers comme Bitwarden, 1Password ou encore KeePass appliquent des pratiques de sécurité plus strictes, en ne déchiffrant les mots de passe qu'au moment où ils sont réellement nécessaires.

Source : Tom Jøran Sønstebyseter Rønning (X)

publié le , Benoit BAYLE de Humanoid

Ailleurs sur le web