• Mitspieler gesucht? Du willst dich locker mit der Community austauschen? Schau gerne auf unserem ComputerBase Discord vorbei!

News Gefahr im Verzug: Sicherheitslücke bedroht Spiele auf Basis der Unity-Engine

Jan

Chefredakteur
Teammitglied
Registriert
Apr. 2001
Beiträge
17.272
Unity, die Entwickler der Unity-Engine, warnen vor einer Sicherheitslücke der Engine ab Version 2017.1 für Android, Windows, Linux und macOS, die potenziell alle auf dieser Engine entwickelten Spiele und Applikationen betrifft. Entwicklern wird dringend geraten, Patches einzuspielen und die eigenen Apps neu zu kompilieren.

Zur News: Gefahr im Verzug: Sicherheitslücke bedroht Spiele auf Basis der Unity-Engine
 
  • Gefällt mir
Reaktionen: aid0nex, Spliffy83, MaverickM und 28 andere
https://flatt.tech/research/posts/arbitrary-code-execution-in-unity-runtime/
"In its default configuration, this vulnerability allowed malicious applications installed on the same device to hijack permissions granted to Unity applications.
In specific cases, the vulnerability could be exploited remotely to execute arbitrary code, although I didn’t investigate third-party Unity applications to find an app with the functionality required to enable this exploit."

Also erstmal wahrscheinlich "nur" ein lokaler Exploit? Und damit eher für z.B. Mobilgeräte relevant als für Desktops?

Bisschen schade, dass man für diese Art von Info immer erst graben muss.
 
  • Gefällt mir
Reaktionen: Scheinriese, aid0nex, syntax868 und 47 andere
Eine Liste der konkreten Spiele fände ich als möglicherweise betroffener Kunde nun ganz praktisch.
 
  • Gefällt mir
Reaktionen: nightmare devil, aid0nex, syntax868 und 71 andere
@ComputerJunge so eine Liste zusammenzustellen, dürfte recht viel Zeit in Anspruch nehmen, da es potentiell alle Unity-Spiele der letzten 7-8 Jahre betrifft.

Kannst ja hier von PCGamingWiki die Liste der Unity-Spiele absteigend nach Unity-Version sortieren lassen, wobei auch sehr viele Spiele bei sind, von denen die Unity-Version nicht dran steht bzw. nicht bekannt ist.
 
  • Gefällt mir
Reaktionen: Nebula123, Midnight Sun, HolySkillet und 15 andere
Bestcase: Devs porten jetzt ihre vernachlässigen Titel bei dem Anlass doch mal in eine neuere Version.
Realcase: Diese Devs machen gar nichts.
 
  • Gefällt mir
Reaktionen: lalanunu, Wallwatcher, Sennox und 40 andere
Man könnte wenn man wollte auf dem PC seine Festplatte nach UnityPlayer.dll durchsuchen, dann die Version aus den Dateien lesen

1759579094413.png



und dann hiermit vergleichen

https://unity.com/security/sept-2025-01

Aber wer macht das schon?
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: lalanunu, Najo, aid0nex und 30 andere
Wenn ich den von @GrumpyCat verlinkten Blogpost richtig lese, betrifft das aber wohl nur Unity-Spiele unter Android. Denn dort stellt die Runtime eine Schnittstelle zum Debuggen bereit, die aber potentiell auch von Schadcode aufgerufen und darüber Fremdcode eingeschleust werden kann.

Oder gibt es diese Debug-Schnittstelle auch in Release-Builds von Unity-Spielen auf PC?
 
  • Gefällt mir
Reaktionen: herrStreusalz
Auf Steam gab es bei mir schon etliche Updates mit dem Hinweis: Unity Vulnerability Update News.
Spiele waren unter anderem: Blasphemous, Golf With Your Friends, Hollow Knight und noch ein paar andere.
 
  • Gefällt mir
Reaktionen: Merit, Galatian, flynn9 und 3 andere
@mibbio

Glaub es ist nicht nur Android. Aus oben von mir verlinkter Seite:


1759579824164.png
 
  • Gefällt mir
Reaktionen: floTTes, Brandkanne, MrThompson und 2 andere
Wie auch immer, schön das wir davor gewarnt werden :)
 
  • Gefällt mir
Reaktionen: aid0nex, metoer, floTTes und 9 andere
mibbio schrieb:
Oder gibt es diese Debug-Schnittstelle auch in Release-Builds von Unity-Spielen auf PC?
Laut Artikel auch PC. Und Linux.
Ergänzung ()

GrumpyCat schrieb:
In specific cases, the vulnerability could be exploited remotely to execute arbitrary code
Also eine RCE. Das ist dezent schlecht.

Da bin ich mal gespannt, ob die betroffenen Spiele tatsächlich eine neue executable bekommen.
Für alles was älter als 3-4 Jahre ist sehe ich schwarz. Da ist das Licht am Ende des Tunnels wahrscheinlich der ankommende Zug.
 
  • Gefällt mir
Reaktionen: syntax868, floTTes, Azdak und 2 andere
Subnautica war vorher auf Steam mit nem Update deswegen.

Problematisch ist immer wenn dümmliche early access Programmierer evtl noch eine 2. Schwachstelle in ihrem Game lassen (Stichwort MODDING) und man dann durch dieses EA Spiel jedem Modder den ganzen PC öffnet.
 
  • Gefällt mir
Reaktionen: Rabitt44, herrStreusalz und nERdWIN
The Forest und Hollow Knight bei mir.
Beide haben ein Update bekommen.
Aber ob das jetzt ein Fix für das Problem war?
 
  • Gefällt mir
Reaktionen: Rabitt44 und herrStreusalz
Bestätigt mich mal wieder darin, proprietäre Software nur in einer Sandbox laufen zu lassen - ich bezweifle mal ganz stark, dass wirkliche jedes Unity-Spiel noch ein entsprechendes Update erhalten wird.

Dass Steam und MS da "von aussen" aktiv werden ist zwar löblich und schwächt die Problematik sicher ab, aber ich bin mir nicht sicher, ob auf dem Weg wirklich jedes Spiel erfasst werden kann. Man hat ja schon oft genug von Entwicklern gehört, dass es einen riesen Aufwand bedeuten kann, Unity auf eine neue Version zu bringen.
 
  • Gefällt mir
Reaktionen: herrStreusalz
Schwachkopp schrieb:
2020.3.47f1
6000.0.30f1
2020.3.32.63664
2020.3.32.4310246
6000.0.7f1

Ein lustiges Potpourri...

Dann schauen wir mal was da kommt :daumen:
 
  • Gefällt mir
Reaktionen: herrStreusalz
Hab eh schon fast alles deinstalliert was mit dieser Engine läuft.
Gibt nur Probleme damit. Ich kauf auch nichts mehr was mit UE läuft, gleiches gilt für Unreal 5.
 
  • Gefällt mir
Reaktionen: lolekdeluxe und herrStreusalz
Termy schrieb:
ich bezweifle mal ganz stark, dass wirkliche jedes Unity-Spiel noch ein entsprechendes Update erhalten wird.

Ich mag das Spiel "Action Henk" kennen wohl sehr wenige und da ist Stand jetzt kein Update für erschienen und ich bezweifle dass da noch eins kommen wird..
 
  • Gefällt mir
Reaktionen: flynn9 und herrStreusalz
@Manegarm Konsequenterweise müsste man dann aber sämtliche Spiele deinstallieren. Nur weil andere Spiele keine der "großen" Engines wie Unity oder Unreal Engine nutzen, sind die ja nicht fehlerfrei. Auch die anderen Spiele nutzen irgendeine (hauseigene) komplexe Engine, die ebenfalls nicht frei von Fehlern ist.
 
  • Gefällt mir
Reaktionen: gummiwipfel, Marflowah, Michael vdMaas und 3 andere
@mibbio
Ich erwarte keine vollständige und auch keine akkurate Liste, aber etwas Hilfreicheres als die Liste der betroffenen Versionen.

Zugegeben, ich bin nicht im Thema drin. Dennoch nehme ich an, dass auch die Unity-Engine Telemetriedaten sendet. Darüberhinaus zählen die Plattformen die Downloads.
Es genügt beispielsweise eine (grobe) Top 200 Liste zusammen mit Informationen, wie ein Endkunde/Spieler herausfinden kann, ob er betroffen sein könnte. Dann könnten zumindest diejenigen, die das interessiert, das Starten der Kandidatenspiele vorübergehend unterlassen und/oder bei den Studios nach Patches fragen.

Klar, das kostet vermutlich einige bis viel Zeit (und damit Geld), aber das gehört für mich zum mit dem Business verbundenen Verantwortung. Überdramatisieren will ich es aber auch nicht.
 
  • Gefällt mir
Reaktionen: imation7, ottoman, Michael vdMaas und 3 andere
Zurück
Oben