Privacy - Wat niemand over je mag weten

Security Failure MS Edge

Vandaag, 13:29 door meidoorn, 3 reacties
Je zou het niet verwachten in 2026, maar het is waar.

In MS Edge worden passwords in clear text opgeslagen. In Firefox (laatste versie) zijn alle wachtwoorden versleuteld met AES en als cryptografische bibliotheek PKCS #11/NSS (Network Security Service). In combinatie met een Hoofdwachtwoord wordt je encryptiesleutel beschermd.

Het hele verhaal kwam ik tegen bij DShield.org.
https://dshield.org/diary/Cleartext+Passwords+in+MS+Edge+In+2026/32954
Reacties (3)
Vandaag, 13:52 door Anoniem
Nu vind ik het verstandiger om geen wachtwoorden op te slaan in de browser, en als het niet anders kan dan Firefox te gebruiken. Het zal je maar gebeuren dat malware, zoals een info-stealer in je systeem weet te dringen, en al je wachtwoorden steelt. Niet bepaald een prettige gedachte!
Vandaag, 14:14 door Anoniem
Jep dat schijnt een leuke conferentie geweest te zijn toen Tom Jøran Sønstebyseter Rønning het aantoonde bij Palo Alto we zagen het nieuws bericht al vroeg langs komen. Was zelf druk met CVE's maar hoorde goed gevloek in collega chat group.

Wel belangrijke nuance ze staan clear text in geheugen maar niet op de storage dat gaat via DPAPI en daar is het dus wel beveiligd. Maar alsnog bad design puur voor performance en sync winst. En dan hebben we het niet over een performance verlies van zoals by heartbleed maar een fractie van 10 tot 50 milliseconden give or take zover ik heb gehoord. En het scheelt in code voor implementatie weg van de minste weerstand wie kent het niet.

En ik vewacht dit absoluut in 2026 en ik verwacht nog vele malen meer aan meldingen de komende maanden nu AI los gelaten wordt op gros van software. Ga maar uit van dev backdoors plaintext opslag wachtwoord info in comments in een bestand ergens diep verborgen en allerlei andere low effort sht gebasseerd op 20 + jaar tech debt van bedrijven.
Vandaag, 14:44 door Anoniem
En waar staat de sleutel voor de symmetrische AES encryptie die gebruikt is in Firefox? Die staat ook in het geheugen van het Firefox proces. Zoek de twee bij elkaar en je kan alsnog bij alle wachtwoorden. AES is alleen nuttig als de wachtwoorden at-rest versleuteld zijn op de harddisk. Scheelt ook in je geheugengebruik van het Firefox proces.

Ik weet niet meer precies hoe het zat bij PGP voor Windows vroeger, maar daar werd je wachtwoord steeds verplaatst voor een reden die ik nu vergeten ben. Dat was het beste wat ze konden doen.

Waar je echt voor uit moet kijken is de swapfile van je besturingssysteem. Dat is echt einde oefening als je wachtwoord daarin opgeslagen staat.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.