一位安全研究人员在 Valve 的游戏引擎中发现了一个“严重”漏洞,当前热门的《反恐精英》线上游戏也受到了波及。尽管早在 2019 年 6 月就发出了警告,但遗憾的是,作为 Source Engine 和《CS:Go》、《Team Fortress 2》等游戏的制造商,该公司的修复速度实在太慢。
视频截图(来自:Secret Club / YouTube)
Motherboard 报道称,黑客已能够通过诱骗不知情的玩家点击 Steam 游戏邀请,实现对受害者计算机的控制。
安全研究人员 Florian 指出,尽管可导致受害者计算机被攻击者完全控制的 Source Engine 漏洞已在部分游戏中得到了修复,但同样的问题仍存在于《CS:Go》中。
Source Engine RCE exploit triggered via steam invite(via)
Valve 与 Florian 在漏洞赏金平台 HackerOne 上有所往来,且承认对这个“严重”漏洞的处理响应有点慢。
然而最让 Florian 感到失望的是,Valve 大部分时间都没有去搭理他。直到数月后有另一位研究人员也发现了同样的 Bug,并将之与原始报告合并。
虽然 Valve 方面没有回应此事,但据 Florian 的预估,其编写的这份漏洞利用代码,有高达 80% 的几率实现有效利用。据其所述,黑客能够利用此漏洞,并像蠕虫一样传播。
一旦你顺利感染了某位受害者的机器,便可将之“武器化”,以感染受害者的其他游戏好友。庆幸的是,目前除了《CS:Go》,Valve 似乎已经修复了其它游戏中的这个 Bug 。
不过这也不是我们首次见到 Valve 的这项“传统艺能”。比如 2018 年的时候,就有一位安全研究人员在 Steam 中发现了一个允许攻击者接管受害者计算机、且存在已经长达 10 年的漏洞。
此外 2019 年的时候,Valve 限制了某位安全研究人员的漏洞奖赏,迫使其选择了公开披露该零日漏洞利用程序。
1904年的西西里岛,落日为橙黄色的村屋镀上金边,而阴影中蛰伏着改变命运的风声。当恢弘的女高音响彻地中海沿岸,你是否能听出这序曲中的杀机?
2025-08-11
随着越来越多的3A游戏大作横空出世,以优秀的画质和深度沉浸式的畅快体验,收获玩家青睐的同时,也让玩家愿意为了更好的游戏体验而升级装备。虽然3A游戏大作很具有吸引力,但是电竞游戏也有其不可取代的魅力。尤其是像《无畏契约》和《三角洲行动》这类的FPS电竞游戏,不仅有火爆的热度,还能结集大量好友一起竞技。
2025-08-07
备受玩家期待的鸿蒙版《金铲铲之战》于8月5日正式开启万人删档测试,同步上线全新“天下无双格斗大会”赛季限量鸿蒙体验服。本次测试限时开放体验名额,并暂时屏蔽部分系统功能与活动,集中资源进行游戏性能调优,致力于为玩家提供更稳定的对战体验。
2025-08-06
腾讯旗下全球现象级MOBA《英雄联盟手游》鸿蒙版,于ChinaJoy 2025完成首秀后,正式在8月6日开启万人抢先体验。此次上线支持安卓账号完整迁移——英雄、皮肤、战绩等数据将无缝继承,可延续峡谷征程,实现"零成本换端,无损耗开团"。
2025-08-06