Кошелек Steam можно было пополнить на любую сумму — Valve уже исправила уязвимость

В свежем обновлении Steam была исправлена уязвимость, за которую некий специалист по информационной безопасности под ником drbrix получил денежное поощрение в размере 7500 долларов. Найденная им уязвимость позволяла злоумышленникам увеличивать размер кошелька Steam.

112716-cebfac722aa405cdff9663ea949a746c.

Фокус можно было провести, если в названии ящика содержалась фраза «amount100». Привязав такой ящик к аккаунту, нужно было пополнить баланс кошелька с помощью платежной системы Smart2Pay, воспользовавшись специальным эксплойтом, который мог менять сумму на любую другую.

Valve подтвердила, что проблема действительно существовала, и поблагодарила drbrix за помощь, не сообщив, воспользовался ли кто-нибудь такой лазейкой для фактически безлимитного пополнения кошелька Steam.

SerGEAnt в 11:27 16 авг 2021

Новости и статьи по тегам:

Комментарии:

  • Оставить комментарий
  • allyes 16 авг 2021 11:35:44
    SerGEAnt в 11:27 16 авг 2021 сказал:

    ником drbrix получил денежное поощрение в размере 7500 долларов

    Очевидно, что исправление такой дыры стоит куда больше. Гейб на старости совсем жадным стал.

  • lordik555 16 авг 2021 11:47:56

    :D Интересно, а EGS за подобные нахождения багов будет выплачивать?

  • vadimklose 16 авг 2021 12:05:07

    Надеюсь этот эксплоит кто-то знатно поабуз, причем в больших количествах. А платить за подобные находки 7,5к баксов это просто смешно. Человек бы мог заработать на одной продаже этого способа тысячи, если не сотни и миллионы долларов, но нет, он порядочно сообщил, а взамен получил грош. Впрочем ничего нового, Валв в своем репертуаре.

  • lordik555 16 авг 2021 12:08:51
    vadimklose в 12:05 16 авг 2021 сказал:

    Надеюсь этот эксплоит кто-то знатно поабуз, причем в больших количествах. А платить за подобные находки 7,5к баксов это просто смешно. Человек бы мог заработать на одной продаже этого способа тысячи, если не сотни и миллионы долларов, но нет, он порядочно сообщил, а взамен получил грош. Впрочем ничего нового, Валв в своем репертуаре.

    Это ещё максимальная выплата. Там начинается с 200$.

  • vadimklose 16 авг 2021 12:16:17
    lordik555 в 12:08 16 авг 2021 сказал:

    Это ещё максимальная выплата. Там начинается с 200$.

    Максимальная вроде 10к была.

  • lost-odin 16 авг 2021 13:16:46
    vadimklose в 12:05 16 авг 2021 сказал:

    Надеюсь этот эксплоит кто-то знатно поабуз, причем в больших количествах. А платить за подобные находки 7,5к баксов это просто смешно. Человек бы мог заработать на одной продаже этого способа тысячи, если не сотни и миллионы долларов, но нет, он порядочно сообщил, а взамен получил грош.

    Хм, а должна ли порядочность, честность, доброта и т.д. очень хорошо продаваться/оплачиваться?)))
    И тут мы начинаем вести сложные беседы о проблемах морали, припоминая историю и великих философов. Задавая себе три вопроса Канта и с опаской оглядываясь на Ницше. Или нет)

  • systemus 16 авг 2021 14:11:09
    vadimklose в 12:05 16 авг 2021 сказал:

    Надеюсь этот эксплоит кто-то знатно поабуз, причем в больших количествах. А платить за подобные находки 7,5к баксов это просто смешно. Человек бы мог заработать на одной продаже этого способа тысячи, если не сотни и миллионы долларов, но нет, он порядочно сообщил, а взамен получил грош. Впрочем ничего нового, Валв в своем репертуаре.

    Нет, он ещё и присесть мог. Так что Валв вполне порядочно с ним поступили.

  • Freeman665 16 авг 2021 14:26:38
    vadimklose в 12:05 16 авг 2021 сказал:

    Впрочем ничего нового, Валв в своем репертуаре.

    произойди подобное в магазине нинтендо, срок этому специалисту был бы обеспечен. Так что согласен с комментатором выше — валв поступили нормально.

  • vadimklose 16 авг 2021 15:15:55

    Ну да, и вот сразу видно что два оратора выше вообще без понятия, что такое интернет.

    Для тех кто в танке: Валв лет с 8 назад (возможно больше, когда еще гард в Стиме вводили), дала на весь интернет клич, молв, попробуйте его сломать или найти любые эксплоиты. Со временем, к этому они так же добавили и их игры и сам стим со всеми вытекающими. Каждом нашедшему любую лазейку в любой их системе полагалась награда. Помню поначалу были новости, что некоторые хакеры даже по 70-100к у Валв заработали на поиске подобных ошибок. Так вот, с годами эта система поощрений никуда не делась. Валв регулярно платить тем, кто находит бреши в их сервисе/играх, другое дело, что большинство брешей крайне мелочны и о них никто не узнает кроме автора их нашедшего. Тут же просто кто-то слил в инет инфу об этом баге, по этому и появился такой резонанс и всеобщая огласка.

    Так вот, выше я и писал как раз о том, что за подобные вещи, человеку полагалось куда больше 7,5 вечно зеленых, ведь эксплоит был очень и очень жесткий.

    П.С. Без негатива, все по факту.

  • Freeman665 16 авг 2021 15:33:10
    vadimklose в 15:15 16 авг 2021 сказал:

    Так вот, выше я и писал как раз о том, что за подобные вещи, человеку полагалось куда больше 7,5 вечно зеленых, ведь эксплоит был очень и очень жесткий.

    откуда тебе знать, что и кому полагалось? Спец по эксплойтам? Или просто языком почесать прибежал, как обычно в любой теме про стим?

  • Hellson 16 авг 2021 15:36:09
    vadimklose в 15:15 16 авг 2021 сказал:

    человеку полагалось куда больше 7,5 вечно зеленых, ведь эксплоит был очень и очень жесткий

    Чем измеряется жёсткость и вывод о том, что полагалось больше 7.5к?

  • vadimklose 16 авг 2021 20:54:55

    Ладно, это бессмысленный диалог. Говорить в очередной раз что-то людям которые не в теме и что-то доказывать — на этот раз откажусь. Горохом об стенку проще пострелять.

  • Freeman665 16 авг 2021 21:41:03

    доказывать ничего не надо, достаточно ссылки, подтверждающей сказанное. Но зачем, когда проще строить из себя кулхацкера?:beach:

  • Оставить комментарий