Valve съобщи, че е поправила грешка в инжектирането на HTML в Counter-Strike 2, която днес е била широко използвана за инжектиране на изображения в игрите и получаване на IP адреси на други играчи.

Въпреки че първоначално се смяташе, че става въпрос за по-сериозен недостатък на Cross Site Scripting (XSS), който позволява изпълнението на JavaScript код в клиента, беше установено, че грешката е само HTML инжекция, която позволява инжектирането на изображения.

Counter-Strike 2 използва Panorama UI на Valve – потребителски интерфейс, който в голяма степен включва CSS, HTML и JavaScript за оформление на дизайна.

Като част от оформлението на дизайна разработчиците могат да конфигурират полетата за въвеждане да приемат HTML, вместо да го обработват до обикновен низ. Ако полето разрешава HTML, всеки въведен текст ще се визуализира на изхода като HTML.

Днес потребители на Counter-Strike започнаха да съобщават, че  е злоупотребено с недостатък в HTML инжектирането, за да инжектират изображения в панела за гласуване.

Докато недостатъкът беше злоупотребен най-вече за безобидно забавление, други го използваха, за да получат IP адресите на други геймъри в мача. Това беше направено чрез използване на маркера <img> за отваряне на скрипт за отдалечен IP регистратор, който караше IP адресът за всеки играч, който е видял удара за гласуване, да бъде регистриран. Тези IP адреси могат да бъдат използвани злонамерено, като например стартиране на DDoS атаки, за да принудят играчите да прекъснат връзката с мача. Този следобед Valve пусна малка актуализация от 7 MB, която според съобщенията коригира уязвимостта и кара всеки въведен HTML да бъде дезинфекциран до обикновен низ.

 

Източник: По материали от Интернет

Подобни публикации

17 юни 2025

Чуждестранни хакери проникнаха в имейлите на жу...

Няколко имейл акаунти на журналисти на The Washington Post са стана...
17 юни 2025

Kali Linux 2025.2 излезе с нов кар хакинг инстр...

Kali Linux 2025.2, второто издание на популярната платформа за пент...

Zoomcar потвърди изтичането на данните на 8,4 м...

Zoomcar, платформа за споделяне на автомобили с дейност на нововъзн...
17 юни 2025

Microsoft потвърди проблем с Outlook при писане...

Microsoft потвърди технически проблем с класическата версия на Outl...
16 юни 2025

Cъвместна операция на правоприлагащи органи пре...

Германската полиция, с подкрепа на Европол и Евроджъст, съвместно с...
16 юни 2025

Microsoft потвърди проблем с DHCP сървъри на Wi...

Microsoft съобщи за нов технически проблем, засягащ сървъри с Windo...
16 юни 2025

OpenAI с голям ъпдейт на ChatGPT Search — по-пр...

На 13 юни 2025 г. OpenAI пусна съществен ъпдейт на ChatGPT Search, ...
16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
Бъдете социални
Още по темата
16/06/2025

Microsoft потвърди проблем ...

Microsoft съобщи за нов технически проблем,...
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
12/06/2025

EchoLeak: първата нулева уя...

Изследователи от Aim Labs разкриха през...
Последно добавени
17/06/2025

Чуждестранни хакери проникн...

Няколко имейл акаунти на журналисти на...
17/06/2025

Kali Linux 2025.2 излезе с ...

Kali Linux 2025.2, второто издание на...
17/06/2025

Zoomcar потвърди изтичането...

Zoomcar, платформа за споделяне на автомобили...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!