Valve 用了 15 個月才修復 Dota 2 的一個高危漏洞
一顆小胡椒2023-02-13 11:05:09
在研究人員私下警告之后,Valve 修復了一個 Dota 2 的高危漏洞。該漏洞位于 Dota 2 使用的開源 JS 引擎 V8 中,它是在 2021 年發現的,跟蹤編號 CVE-2021-38003,Google 在 2021 年 10 月修復了漏洞,但 Valve 直到上個月才修復,期間隔了 15 個月。安全公司 Avast 的研究人員發現,已經有一名黑客利用修補的拖延而發布了 4 個自定義游戲模式利用該漏洞。Dota 2 支持自定義游戲模式,用戶通過一個驗證流程遞交自己開發的自定義模式后可以公開發布供其他玩家下載。黑客遞交的第一個自定義模式顯然是用于概念驗證的,它的一個文件名叫 evil.lua,之后遞交的三個自定義模式則更隱蔽,包含了后門,可以執行通過 HTTP 下載的任意 JS 腳本。
一顆小胡椒
暫無描述