主题 : Steam曾出现重大Bug:可导致所有游戏CD秘钥泄露
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605026
威望: 529007 点
无痕币: 14 WHB
贡献值: 0 点
在线时间: 62136(时)
注册时间: 2008-12-25
最后登录: 2024-04-23

0 Steam曾出现重大Bug:可导致所有游戏CD秘钥泄露

管理提醒: 本帖被 hexj9 从 『软件使用交流区』 移动到本区(2018-11-11)
11月9日消息乌克兰漏洞研究员发现了一个Steam的Bug,这个Bug允许他下载Steam游戏平台提供的所有游戏激活密钥(也称为CD密钥)。

该漏洞由Artem Moskowsky发现,存在于Steamworks中,该平台是Valve帮助开发人员通过其Steam游戏客户端构建和发布游戏的平台,Moskowsky在位于partner.steamgames.com/partnercdkeys/assignkeys/的Steam网络API中发现了该漏洞。这是一个API,允许游戏开发商或附属公司检索可供Steam用户使用的CD密钥,以便他们的用户可以激活通过Steam客户端安装的游戏。
Moskowsky说,在正常情况下,当他试图检索他没有拥有的游戏的CD密钥时,Steam的API给了他一个错误,这是正常的。但他发现,通过将keycount参数设置为“0”,他可以绕过API的限制并检索属于任何游戏的CD密钥的文件,即使用户不应该访问该游戏的CD密钥集合。在通知Steam之前,他测试发现,能够得到Portal 2游戏的36,000个CD密钥。
此外,他还意识到攻击者可以浏览所有Steam游戏ID并下载所有CD密钥,因为appid和keyid参数很容易猜到。Moskowsky通过Valve的HackerOne bug赏金平台向Valve报告了该漏洞,获得了20,000美元的奖励,这是Steam平台迄今为止支付的最大漏洞奖金之一。Valve在几天内修复了该漏洞,但最近才让他公开了他的调查结果。
目前还不清楚是否有其他人在Moskowsky之前曾发现或利用过这个漏洞。
级别: 六行秋雁
UID: 293245
精华: 0
发帖: 20580
威望: 3718 点
无痕币: 48583 WHB
贡献值: 0 点
在线时间: 965(时)
注册时间: 2017-11-04
最后登录: 2019-04-19

朵朵葵花向阳开,支持论坛我又来,系统安全花争艳,楼主辛勤把花栽。
非常感谢楼主提供的分享!无痕有你更精彩!
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605026
威望: 529007 点
无痕币: 14 WHB
贡献值: 0 点
在线时间: 62136(时)
注册时间: 2008-12-25
最后登录: 2024-04-23

这个可以看看,了解一下。
级别: 六行秋雁
UID: 298293
精华: 0
发帖: 6837
威望: 7604 点
无痕币: 6911 WHB
贡献值: 0 点
在线时间: 360(时)
注册时间: 2018-04-22
最后登录: 2024-04-23

了解了
感谢LZ分享
十方秋水,漫长旅途.
级别: 十方秋水

UID: 116295
精华: 0
发帖: 111450
威望: 122808 点
无痕币: 4249 WHB
贡献值: 0 点
在线时间: 6088(时)
注册时间: 2011-03-27
最后登录: 2024-03-09

感谢楼主分享
Total 0.043597(s) query 4, Time now is:04-23 21:29, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛