![]()
不知道大家有没有升级浏览器的习惯,有些朋友可能喜欢使用修改版,禁用了更新的版本等。
如果你是Edge用户,而且还在使用147以前的版本,那就可以考虑更新一下了,月初时有人发文说Edge是测试浏览器里唯一会把密码持续加载到内存的。
![]()
Chrome等浏览器是使用时才加载,Edge的老版本就随意一点,有管理员权限之后可以读取设备上其他用户的密码。
而微软第一次回复是这样的:
安全与保障是 Microsoft Edge 的基石。要想在所描述的场景下窃取浏览器数据,前提是设备已经遭到入侵。这一领域的设计选择需要在性能、可用性和安全性之间取得平衡,我们会持续根据不断变化的威胁进行评估。
浏览器在内存中访问密码数据是为了帮助用户快速、安全地登录 —— 这是应用程序的预期功能。我们建议用户安装最新的安全更新和杀毒软件,以帮助防范安全威胁。
颇有一种用户喜欢用隐私换取便利的意味。
需要在入侵前提下才能被利用的说法也不太严谨,这对那些“熟人”作案的场景,像是身边的人用工具快速获取,以及企业办公室环境下就比较尴尬了,在教室电脑上插上一个badusb就可以自动执行,都不用接触键盘。
![]()
不过这类工具在有安全软件的前提下,还是不用太担心,因为意图过于明显会被安全软件拦截。(当然,用其他杀毒软件的同学,可以自己测试下会不会拦截)
![]()
如果没有安全软件,不用几秒就读取出来了,这个在 Github 有作为演示的EXE运行示例,大家感兴趣可以在虚拟机测试一下。
![]()
微软依旧嘴硬不承认是BUG,但是在新版里还是修复了这个问题。
![]()
咳,你以为微软就是只嘴硬这样说说挽尊一下,在其他地方还是挺严谨的……吧?
事实上在其他地方也是这样,在BitLocker上也是如此,这功能其实在大家的印象里其实表现都不太好,做一个加密功能,它会影响硬件的性能表现不说,它还会触发数据锁死(默认启用了但是不知道要记住密钥),造成数据丢失。
![]()
这个功能是好功能,只是微软做得非常抽象,它是可以把这个密钥上传到云端的,如果你上传到云端了,然后还用电脑来干坏事,微软是会配合警方交出你的密钥的,除非你不上传。
![]()
但是这也还好,还说得过去,更抽象的是,现在你不需要密钥也能绕过加密提取数据。之前被加密的那个哥们有救了。
![]()
事情是这样的,这次另一个安全研究员 Chaotic Eclipse 发现了 YellowKey 与 GreenPlasma 两个漏洞,后面那个是提取漏洞,有影响但问题不大,普通权限用户可在 SYSTEM 可写的目录对象中创建任意内存节对象,进而影响信任这些路径的高权限服务或驱动,缺少拿到完整 SYSTEM shell 的关键组件,目前只能作为一种思路。
而前面的那个 YellowKey 可以绕过系统的 BitLocker 防护,影响 Windows 11、Windows Server 2022、Windows Server 2025 等系统。
Eclipse 指出在 USB 优盘中放入特制的 FsTx 文件,或者写入目标磁盘的 EFI 分区,再重启进入 WinRE,通过按住 CTRL 键触发 shell。若利用成功,这个 shell 将直接访问受 BitLocker 保护、但已在启动流程中自动解锁的存储卷。
但是你猜怎么着,微软鸟都不鸟他。
![]()
于是他只好把这工具打包开源了,整个大新闻,这个漏洞和前面提到的 Edge 是差不多的,这个跟可信平台模块(Trusted Platform Module)有关,在用 BitLocker 的时候,微软为了你用起来更方便不用每次都输入密钥,就放在了TPM里。
如果你的硬件环境没有变,它就会自动帮你完成填写密钥那部分。
![]()
而这个过程在 WinRE 环境下是透明的,你就可以在系统安装维护环境下读取原本加密的内容。
盲猜这些问题后面都是会处理的,但是前期微软知道事应该不会当成大问题,可能对微软来说熟人作案和能接触到硬件环境下,数据安全和隐私都懒得去考虑了。
虽然我知道,我们的信息早就泄露得不再是什么秘密,但还是希望大厂们至少敷衍一下用户,让用户用得体面一点。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.