Valve: Steam-Browser-Protokoll mit Sicherheitslücke
Steam nutzt die Browserschnittstelle zum Starten, Installieren, Backupen oder Verändern von installierten Spielen. Das hierbei verwendete Steam-Browser-Protokoll beinhaltet jedoch neben den von Valve dokumentierten Befehlen einige weitere nicht dokumentierte Funktionen. So ermöglicht das Steam-Browser-Protokoll auch den Aufruf von Short-URLs. Wird der Steam eigene Browser genutzt sind externe URLs allerdings auf Seiten des Herstellers Valve beschränkt. Dankbar sind auch Angriffe auf im Browser integrierte Drittanwendungen wie den Realplayer oder alternativ sogar die Manipulation von Steam-Spielefeatures.
So ist es dem Team von revuln scheinbar gelungen, die Logfile-Funktion der Source Engine zu missbrauchen um eine .bat-Datei im Startup-Ordner des verwendeten Accounts anzulegen. Die Source-Engine wird unter anderem für Team Fortess 2, Dota 2 und CounterStrike:Global Offensive verwendet. Auch die Funktionen anderer über Steam genutzter Spiele-Engines können angeblich auf ähnlichem Wege misbraucht werden. So eignen sich angeblich besonders Spiele, die auf der Unreal-Engine basieren, gut zum Importieren von Schadcode, da diese zahlreiche Integer-Overflow-Schwachstellen besitzt.
Valve selbst hat sich bisher nicht zu der Schwachstelle geäußert.
Warnverhalten gängiger Browser bei Aufruf externer Short-URLs.
ReVuln - Steam Browser Protocol Insecurity from ReVuln on Vimeo.
Text-Quellen: revuln
Malte Kremer (g+) am Mittwoch, 17.10.2012 12:07 Uhr
Seit Jahren mache ich das nicht. Und es ist nie was passiert. ...
seit jahren installiere ich software die im verdacht steht user auszuspionieren nur innerhalb einer sandboxie sandbox und blockiere den zugriff auf wichtige laufwerke. ...
Kein Problem. So wie man Valve kennt werden die sich dem Problem umgehend innerhalb der nächsten 1-2 Tage (Valve Zeit)annehmen. fixed :D Ich hoffe mal, dass sie sich das mal in Echtzeit vornehmen.... ...
Kein Problem. So wie man Valve kennt werden die sich dem Problem umgehend innerhalb der nächsten 1-2 Jahre annehmen. ...
Das Sicherheitsunternehmen Revuln hat eine Schwachstelle im Steam-Browser-Protokoll entdeckt. Diese ermöglicht je nach verwendetem Browser die direkte Ausführung von Schadcode. Besonders betroffen sind Nutzer von Safari und Webkit-basierten Browsern. [url=http://www.gulli.com/news/19993-valve-steam ...
Heutzutage ist die Internettelefonie neben Fest- und Mobilnetztelefonie immer gefragter. Per Internet zu kommunizieren ist nicht nur komfortabler und billiger, man ist zudem unabhängig von Tarifen, welche nur eine bestimmte Gesprächszeit günstig ermöglichen. Also wieso nicht auch Internet-Telefonie nutzen?
Sener Dincer am 14.06.2013, 11:47 Uhr
Bezugnehmend auf die anhaltende Protestbewegung gegen Ministerpräsident Erdogan hat nun auch der StudiVZ-Gründer Ehssan Dariani seine Ansichten offenbart. Via Facebook-Mitteilung teilt er mit, dass möglicherweise die Zeit für einen bewaffneten Kampf gegen die türkische Regierung gekommen sei – und zwar „Stauffenberg-like“.