安全客 02月10日
未修补的漫威游戏RCE漏洞可能会让黑客接管PC和PS5
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

热门游戏《漫威对决》被曝存在远程代码执行(RCE)漏洞,黑客可利用该漏洞在同一网络下的玩家设备上运行恶意代码。漏洞源于游戏的热修复补丁系统,该系统未验证服务器连接的合法性,且游戏以管理员权限运行,进一步放大了风险。攻击者甚至可能通过该漏洞入侵PS5主机。研究人员对游戏开发者对漏洞报告的漠视表示失望,并强调游戏行业普遍缺乏对安全问题的重视及漏洞赏金计划。此事件再次敲响了游戏安全的警钟,开发者需加强服务器验证、限制权限,并建立畅通的漏洞报告渠道。

⚠️《漫威对决》的RCE漏洞允许同一Wi-Fi网络下的攻击者在玩家不知情的情况下执行恶意命令,威胁玩家设备安全。

🛡️游戏的热修复补丁系统存在安全缺陷,未验证服务器连接的合法性,且以管理员权限运行,为攻击者提供了可乘之机。

🎮此漏洞不仅影响PC端玩家,还可能成为攻击运行《漫威对决》的PS5主机的切入点,引发了对更广泛平台安全的担忧。

💰游戏行业普遍缺乏漏洞赏金计划,使得安全研究人员不愿负责任地披露漏洞,反而可能转向制作作弊程序,损害玩家利益。

热门在线游戏《漫威对决》(Marvel Rivals )中发现了一个严重的安全漏洞,这引发了对黑客可能利用不知情玩家的担忧。该漏洞被认定为远程代码执行(RCE)漏洞,同一网络中的攻击者可借此在其他玩家设备上运行任意代码。这一缺陷凸显了游戏行业安全措施方面一直存在的问题。问题源于《漫威对决》的热修复补丁系统,该系统使用远程代码执行来更新游戏。然而,该系统并未验证其连接的是否为合法游戏服务器。雪上加霜的是,游戏在玩家设备上以管理员权限运行,这一举措本是为了防止作弊,但却极大地增加了被利用的风险。这种不安全的服务器验证与提升的权限相结合,为攻击者创造了绝佳机会。黑客只需与受害者处于同一 Wi-Fi 网络,就能在受害者不知情的情况下在其设备上执行有害命令。RCE 漏洞是软件中最危险的漏洞之一,因为它们能让攻击者完全控制一个系统。这个漏洞的影响范围不止于个人电脑。研究人员分享的一个概念验证视频显示,该漏洞还可能成为攻击运行《漫威对决》的 PlayStation 5 主机的切入点。这引发了对更广泛平台安全的担忧,以及对其他游戏或系统中可能存在类似漏洞的担忧。这个漏洞的发现凸显了游戏行业反复出现的一个问题:对安全的关注不足。发现该漏洞的研究人员对开发者对漏洞报告的无动于衷表示失望。他们透露,在过去一年里,他们在多款大型游戏中至少发现了五个严重漏洞,其中三个因开发者反应迟缓或漠不关心而仍未修复。许多游戏公司缺乏漏洞赏金计划,这使得问题更加严重。如果没有激励措施或明确的报告渠道,安全研究人员往往不愿负责任地披露漏洞。相反,一些人可能会制作作弊程序或机器人,这可能更有利可图,但对玩家群体有害。研究人员表示:“对大多数游戏开发公司来说,安全研究人员很难向他们报告漏洞。除此之外,大多数公司都没有漏洞赏金计划。”开发者必须优先验证服务器连接、限制管理员权限,并建立明确的漏洞报告渠道。像一些公司成功实施的漏洞赏金计划,在鼓励负责任的漏洞披露和提高整体游戏安全性方面能发挥很大作用。这个漏洞的发现得益于与几位贡献者的合作,包括 AeonLucid、LukeFZ、nitro 和 sanktanglia,他们协助进行了网络加密分析。随着在线游戏越来越受欢迎,它作为网络攻击目标的吸引力也在增加。开发者必须积极主动采取措施,确保在类似这样的漏洞被大规模利用之前,他们的游戏对玩家来说是安全的。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

漫威对决 RCE漏洞 游戏安全 漏洞赏金计划
相关文章