Все новости
Это интересно
Сейчас читают
Valve
Аватар Evernews Evernews

В клиенте Steam закрыли уязвимость, существовавшую на протяжении 10 лет

4
1
Поделиться
Телеграфировать

С помощью уязвимости хакеры могли запускать произвольный код на компьютерах жертв.

В клиенте Steam закрыли уязвимость, существовавшую на протяжении 10 лет

В начале 2018 года Valve закрыла серьезную брешь в безопасности клиента Steam. Уязвимость была обнаружена компанией Context Information Security, занимающейся информационной безопасностью. В Context уверены, что эта уязвимость существовала на протяжении примерно десятка лет.

Проблема заключалась в библиотеке steamclient.dll, описывающей протокол взаимодействия клиента с удаленным сервером Valve: там отсутствовала проверка на размер первого пакета полученных данных. Сам по себе этот баг может привести только к вылету клиента Steam, однако до июля 2017 года Valve не применяла в клиентском приложении технологию рандомизации адресного пространства ASLR.

Благодаря отсутствию ASLR хакеры могли получить доступ к нужной области памяти удаленного PC с помощью специально сконфигурированного пакета данных и выполнить на компьютере жертвы произвольный код.

Полное описание уязвимости опубликовано на сайте Context Information Security, там же приводится короткая, но эффектная демонстрация эксплойта с удаленным запуском калькулятора. В компании отмечают, что Valve закрыли уязвимость очень быстро: первый патч вышел уже через 8 часов после сообщения о проблеме.

Читать далее
За сколько вы готовы купить GTA VI?
До 8000 рублей
1240 голосов, 7.0%
До 7000 рублей
418 голосов, 2.4%
До 6000 рублей
557 голосов, 3.1%
До 5000 рублей
1637 голосов, 9.2%
До 4000 рублей
578 голосов, 3.3%
До 3000 рублей
841 голос, 4.7%
До 2000 рублей
2024 голоса, 11.4%
За любые деньги
964 голоса, 5.4%
Ни за сколько, я пират
9506 голосов, 53.5%
Теги: Valve, Игры, Steam
Аватар Evernews
Evernews
8084 подписчика