win8Beveiligingsonderzoekers hebben naar eigen zeggen een ernstig lek ontdekt in de manier waarop Windows 8 inlogwachtwoorden bewaart. Het probleem zit in twee manieren waarop gebruikers kunnen inloggen; het foto-wachtwoord en de PINcode. Deze twee nieuwe authenticatiemethoden zijn gebaseerd op een normaal gebruikersaccount. Gebruikers maken eerst een normaal account aan en kunnen vervolgens de PIN of wachtwoord-authenticatie kiezen. 

Zodra de gebruiker de alternatieve authenticatie kiest, wordt zijn tekstwachtwoord via AES versleuteld en in de Vault directory opgeslagen. Deze directory bevat echter alle SIDs en tekstwachtwoorden van alle gebruikers met actieve PIN of wachtwoord-authenticatie. 

Rechten
"Het tekstwachtwoord is niet gebonden aan de PIN of het foto-wachtwoord, en is zodoende door elke gebruiker met adminrechten eenvoudig te achterhalen", aldus Passcape Software, dat programma's aanbiedt waarmee wachtwoorden zijn te achterhalen. 

Gebruikers die het foto-wachtwoord willen gebruiken wordt dan ook geadviseerd om voorzichtig te zijn. "Als een account is geconfigureerd om het foto-wachtwoord of PIN te gebruiken, wordt je originele platte tekst wachtwoord op het systeem opgeslagen, en elke gebruiker met adminrechten heeft er dan toegang toe."