知道晚了 V社封堵了无限获取Steam钱包资金的漏洞

Calda-avatar

Calda

2021-08-08T09:16:48+00:00

漏洞赏金平台Hackerone上的一位安全研究员最近提交了一个漏洞,该漏洞可以让用户在Steam上无限获得资金。目前该漏洞已被V社修复,发现该漏洞的用户获得了7500美元的奖励。

[img]https://img.nga.178.com/attachments/mon_202108/16/biQ175-2dbxZfT3cSzk-k0.jpg.medium.jpg[/img]

Hackerone是一个将V社等公司与那些喜欢对网站、应用和其他软件进行黑客操作的用户联系起来的网站。这些人可以私下向公司提交漏洞,作为交换,这些科技公司将给予黑客奖励。这是一个在恶意软件上市前帮助其粉碎的系统。

在8月9日,Hackerone用户Drbrix私下警告V社Steam钱包的漏洞,包括更改电子邮件地址和拦截使用任何Smart2Pay支付方式的交易。你可以通过Hackerone( [url]https://hackerone.com/reports/1295844[/url] )报告了解攻击的完整方法和工作原理,该报告于8月10日公开。

Drbrix在他的Hackerone报告中写道:“我认为这种影响是显而易见的,攻击者可以创造金钱并破坏Steam市场,低价出售游戏兑换码等等。”

正如你想的那样,V社很快回应了Drbrix的帖子。一位名叫JonP的V社雇员感谢了Drbrix的发现,他解释道:V社已经迅速验证了他的报告,并正在采取措施解决这个问题。JonP的后续消息称该报告“写得很清楚”,“有助于识别真正的业务风险”。

V社随后向Drbrix支付了7500美元作为奖励,这是一笔不小的金额,但似乎还不够。如果这一漏洞被公开或被小部分人利用,那么V社的损失将远远高于7500美元。去年,拳头为发现《瓦罗兰特》漏洞的人提供了10万美元的奖励。

本文来源:kotaku

本文链接 [url]https://m.3dmgame.com/news/202108/3821317.html[/url]
florence-avatar

florence

知道早了估计也是被秋后问斩吧[s:ac:哭笑]
Mæsɫɾø-avatar

Mæsɫɾø

才7500?[s:ac:哭笑]
wavebreaker-avatar

wavebreaker

[s:ac:哭笑]这是用post传字符串,然后从里面解析参数了?
! gts618-avatar

! gts618

真扣,才给7500[s:ac:偷笑]
Uptonothing-avatar

Uptonothing

这个确实是大漏洞了,知道了你也用不了
kyu-avatar

kyu

这漏洞知道了你也不敢用,秋后算账百分百被封号
chickenbutt-avatar

chickenbutt

用了封号妥妥的吧
uprising-avatar

uprising

G胖太扣了吧[s:a2:你已经死了]
€R/RØR-39K-avatar

€R/RØR-39K

还以为7500W
bowieee-avatar

bowieee

算hash签名时候,,,简化请求内容里的等号(真就直接删除等号)出岔子了,,
这思路可以的
不过7500刀真的有点少,,,虽然这也是v蛇在hackerone上定的最高奖励金了
Elbouniskk-avatar

Elbouniskk

楼上脑子不好使啊,我有钱包余额,我买游戏买饰品送别人,不就能赚钱了吗?又不是只能拿自己的号刷
rosssama-avatar

rosssama

[quote][pid=541892835,28090786,1]Reply[/pid] Post by [uid=39548284]旗木卡卡东东[/uid] (2021-08-16 18:31):
楼上脑子不好使啊,我有钱包余额,我买游戏买饰品送别人,不就能赚钱了吗?又不是只能拿自己的号刷[/quote]2016年,igex等第三方饰品交易平台咋被红锁的[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img],你个人敢玩这个,怕不是人没了
FISBOWL-avatar

FISBOWL

Reply to [pid=541892835,28090786,1]Reply[/pid] Post by [uid=39548284]旗木卡卡东东[/uid] (2021-08-16 18:31)
你以为他们做不到交易追溯吗[s:ac:呆]
GooDLuck乛VマX-avatar

GooDLuck乛VマX

真以为G胖是弥勒佛随你撸么~脑子不好还yy送游戏送饰品呢,怕不是人都给扬了~[s:ac:哭笑]
LuijiV-avatar

LuijiV

[quote][pid=541879608,28090786,1]Reply[/pid] Post by [uid=60098190]熊小本[/uid] (2021-08-16 17:45):

才7500?[s:ac:哭笑][/quote]通过平台只能付7500而已,封顶了。[s:ac:哭笑]
_~Night~_-avatar

_~Night~_

[quote][pid=541906719,28090786,1]Reply[/pid] Post by [uid=243405]eason001[/uid] (2021-08-16 19:22):
真以为G胖是弥勒佛随你撸么~脑子不好还yy送游戏送饰品呢,怕不是人都给扬了~[s:ac:哭笑][/quote][img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img]人杂扬了?恶意利用的这帮人肯定已经想法子折现了,封号了关他们屁事。G胖还能跨国抓捕?
Shiroki🌙-avatar

Shiroki🌙

封号就封呗 没玩还是咋地
B_Leav-avatar

B_Leav

[quote][pid=541906488,28090786,1]Reply[/pid] Post by [uid=41388253]_绅士、[/uid] (2021-08-16 19:21):

你以为他们做不到交易追溯吗[s:ac:呆][/quote]例如在steampy 出售余额或者代购游戏 代购完就提现 要是这漏洞利用的早 最多封源头账号 根本抓不到人
B_Leav-avatar

B_Leav

[quote][pid=541902971,28090786,1]Reply[/pid] Post by [uid=21104270]zzh1029607060[/uid] (2021-08-16 19:07):

2016年,igex等第三方饰品交易平台咋被红锁的[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img],你个人敢玩这个,怕不是人没了[/quote]steampy这类代购平台还在开着 估计利用漏洞的人早就进行了多次提现