Dota 2的黑客后门玩家注意了,你使用的创建游戏模式很可能被黑客盯上了。 2月13日消息 ,恶意未知的游戏威胁行为者为 Dota 2 游戏创建了恶意游戏模式 ,这些模式可能已经被利用来建立对玩家系统的模式秘密后门访问 。服务器租用
威胁行为者利用了V8 JavaScript 引擎中的部署一个高危零日漏洞CVE-2021-38003(CVSS 评分8.8) ,谷歌在2021年10月已修复该漏洞。黑客后门 “由于V8在Dota中没有沙盒化 ,创建这个漏洞本身就可以对Dota玩家进行远程代码执行 ,恶意”Avast研究员Jan Vojtěšek在上周发布的游戏一份报告中说。 目前 ,云计算模式秘密游戏发行商Valve已经在202年1月12日的部署更新版本中修复了该漏洞 。游戏模式本质上是黑客后门一种自定义功能,既可以扩展现有游戏,创建也可以以一种偏离标准规则的恶意方式提供全新玩法 。 虽然向Steam商店发布自定义游戏模式需要经过Valve的源码库审查 ,但威胁行为者还是成功地绕过了审查。 这些游戏模式已经被下架,它们是“test addon plz ignore”“Overdog no annoying heroes”“Custom Hero Brawl”以及 “Overthrow RTZ Edition X10 XP”。据称 ,该威胁行为者还发布了名为“Brawl in Petah Tiqwa ”的免费模板第五种游戏模式,没有包含任何恶意代码。
“test addon plz ignore”中嵌入了一个针对V8缺陷的漏洞 ,该漏洞可以被用来执行自定义的shellcode。 另外三个采取了更隐蔽的方法,亿华云其恶意代码被设计成与远程服务器联系以获取JavaScript有效载荷,这也可能是对CVE-2021-38003的利用,因为该服务器已不能访问 。 Avast表示,目前还不知道开发者创建这些游戏模式背后的最终目的建站模板是什么。 |
多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能)华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免AMDA107300和i7的性能比较研究(谁是更好的选择?)戴尔PowerEdge以高性能计算 为奥运健儿保驾护航探究GeForce980MZ(颠覆视觉体验的游戏级显卡)体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)戴尔PowerEdge服务器 可轻松满足AI深度学习和高级计算等工作负载源码库香港物理机网站建设云服务器企业服务器亿华云b2b信息平台