Меню сайта
VIP-БЛОК
Купить ссылку здесь за руб.
Поставить к себе на сайт
ТЕГИ
игровой легион gta Игры For Honor ps4 Blizzard For Honor обои хакеры Counter-Strike cs обновления обои Ubisoft Dota 2 Far Cry world of tanks Xbox One Middle-earth: Shadow of War ведьмак PlayStation 4 Геральт League of Legends stalker The-Witcher Mass Effect Sony Сталкер Fun Mode картинки gog Electronic Arts Bethesda Softworks Valve world of warcraft киберспорт Assassins-Creed Overwatch StarCraft Warcraft BlizzCon Diablo CS:GO Игроки Call of Duty картинки Heroes of the Storm Diablo 3 God of War Геймеры Vampyr Bungie Sega Bethesda PlayStation Nintendo BATTLEFIELD EA BioWare ПК CD Projekt RED Square Enix Marvel Anthem Assassins Creed игромания Assassin’s Creed Naughty Dog capcom Google Play Diablo III gta v Take-Two Assassin's Creed:Origins android Assassin's Creed PS3 Half-life creative assembly Hearthstone Microsoft Xbox steam MMORPG Геймер Rockstar doom Epic Games Frostpunk youtube Total War Switch pc call of duty Activision шутер игра Counter-Strike: Global Offensive PUBG rpg Devolver Digital Mail.ru Group
МЫ В VK
СТАТИСТИКА
Траст igrovoilegoin.my1.ru Настоящий ПР igrovoilegoin.my1.ru
Besucherzahler
счетчик посещений
Счетчик тИЦ и PR
Онлайн всего: 1
Гостей: 1
Пользователей: 0
Воскресенье, 25.01.2026, 04:23
Приветствую Вас Гость
Главная » 2017 » Июль » 22 » Valve устранила баг, позволявший устанавливать малварь посредством игр Steam.
01:53
Valve устранила баг, позволявший устанавливать малварь посредством игр Steam.

Специалист компании One Up Security Джастин Тафт (Justin Taft) обнаружил занимательную уязвимость в составе Valve Source SDK. Исследователь пишет, что уязвимость в движке Source затрагивала такие популярные игры, как Counter Strike: Global Offensive, Team Fortress 2, Left 4 dead 2, Potral 2. 

Дело в том, что игры, работающие на движке Source, используют Source SDK, чтобы сторонние компании и независимые разработчики могли создавать собственные кастомные моды. К тому же файлы карт для движка Source позволяют разработчикам добавлять кастомный контент (текстуры, скины, модели трупов), который подгружается вместе с картой. 

Корень проблемы лежал в обычном переполнении буфера (buffer overflow), однако через эту уязвимость можно было добиться и выполнения произвольного кода на клиентской или серверной стороне. В качестве примера эксплуатации бага Тафт приводит следующий кейс: если создать кастомую модель трупа, которая будет загружаться после смерти игрового персонажа, к этой модели можно привязать загрузку произвольного вредоносного кода. Как видно на гифке ниже, смерть игрока в TF2 влечет за собой выполнение вредоносных инструкций.

Исследователь сообщает, что разработчики Valve устранили проблему еще в июне 2017 года, и разработчиков модов попросили обновить Steam Source SDK до актуальной версии, установив этот патч. 

Пока Тафт не обнародовал proof-of-concept эксплоита, так как он хочет дать разработчикам больше времени на установку исправления. Тем не менее, через несколько недель эксплоит будет опубликован здесь.

Исследователь советует разработчикам игр и модов включать ASLR защиту бинарников, и размышляет, что, возможно, оптимальным решением вообще был бы запуск каждой Steam игры в отдельной, изолированной песочнице. Также Тафт советует временно отключить автоматическую загрузку сторонних игровых компонентов, по крайней мере, для новых и недоверенных игровых серверов.

Исток:
https://xakep.ru

Ссылка на оригинал: https://xakep.ru/2017/07/21/valve-source-bug/

Просмотров: 441 | Добавил: DANILA | Теги: ASLR, Left 4 Dead 2, TF2.Counter Strike: Global Offensiv, Steam.Valve, Potral 2, Team Fortress 2 | Рейтинг: 0.0/0
Всего комментариев: 0
avatar
Вход на сайт
NEWS-ПОРТАЛА
FREE BLOG
Купить ссылку здесь за руб.
Поставить к себе на сайт
ТРЕЙЛЕРЫ
ОПРОС
ОЦЕНКА ПОРТАЛА
Всего ответов: 29
АРХИВ ЗАПИСЕЙ