• Mitspieler gesucht? Du willst dich locker mit der Community austauschen? Schau gerne auf unserem ComputerBase Discord vorbei!

News Gefahr im Verzug: Sicherheitslücke bedroht Spiele auf Basis der Unity-Engine

mibbio schrieb:
komplexe Engine, die ebenfalls nicht frei von Fehlern ist.
Ich erwarte ja auch keine fehlerfreien Spiele.

Ich erwarte aber technisch marktfähige Spiele. Und das sind die meisten Spiele dieser Engine snunmal nicht. Ob die Entwickler damit nicht umgehen können oder ob der Hund bei der Engine begraben ist ist mir dabei komplett egal, ich erwarte gute Ergebnisse.
 
  • Gefällt mir
Reaktionen: herrStreusalz
Proton/Wine durch den Sandboxansatz eher nicht betroffen, oder ?
 
  • Gefällt mir
Reaktionen: herrStreusalz und wagga
Powerwash Simulator 1 (+ 2 Demo), beide dlls haben allerdings keine der genannte Versionen.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: herrStreusalz und wagga
Beim Steam-Client gabs Update, laut Log schon am 2.10.2025 :schluck:
 
  • Gefällt mir
Reaktionen: herrStreusalz
Es patchen einige Entwickler von Steam Spielen mit man dieser Tage bemerken konnte.
Aber mit Sicherheit sind nicht alle so fleißig bzw. wer weiß ob alle Entwickler noch aktiv sind.

Wichtig wäre:
Ist die Lücke nur beim Spielen gegeben oder schon nach einer Installation?

Ggf. wäre Steam gefragt entsprechende Spiele erst einmal für den nächsten Start zu blocken, womit der Patch Druck größer werden wird. Sicherheit geht vor Kundenservice, so wie man auch Benutzer alter nicht mehr supporteter Betriebssystem gnadenlos blockieren sollte!
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: wagga
Postman schrieb:
Ist die Lücke nur beim Spielen gegeben ohne schon nach einer Installation?
Das Spiel muss dafür schon laufen, weil die ausnutzbare Schnittstelle in der Unity-Runtime ja nur zur Laufzeit aktiv ist.
 
  • Gefällt mir
Reaktionen: Schmarall, JohnMcLane87, n4m3l3ss und 3 andere
Salamimander schrieb:
Proton/Wine durch den Sandboxansatz eher nicht betroffen, oder ?
Ich bin mir nicht ganz sicher, ob das immer noch so ist, oder eventuell von Proton sogar anders gehandhabt wird. Aber default wird / als Z: eingehängt. Zwar dürfte eine direkte RCE etwas weniger fatal sein als bei nativen Spielen oder Windows, aber Vollzugriff aufs Dateisystem ist trotzdem vorhanden.
 
  • Gefällt mir
Reaktionen: Alexander2, herrStreusalz und Salamimander
Ich finde das blöde, dass die verlinkte Liste von Unity die letzte Zahl hexadezimal darstellt.
Ich habe auf dem aktuell verwendeten Rechner über 20 UnityPlayer.DLL gefunden. Das jetzt alles umzurechnen, ist mir zu aufwändig. Zumal ja die Entwickler am Zug sind. Ich selber kann es ja nicht ändern.
 

Anhänge

  • 2025-10-04_153521.jpg
    2025-10-04_153521.jpg
    82,4 KB · Aufrufe: 260
  • Gefällt mir
Reaktionen: Schwachkopp
Unnu schrieb:
Also eine RCE. Das ist dezent schlecht.
Naja nee. Der Autor schreibt letztendlich "Es ist nicht ausgeschlossen, dass andere Applikationen erlauben, diese lokale Sicherheitslücke auch von Remote zu nutzen". Das ist aber bei allen lokalen Sicherheitslücken so. Deswegen werden lokale Lücken nicht automatisch zu RCEs, sonst wäre die Kategorisierung sinnlos.
 
  • Gefällt mir
Reaktionen: Schmarall, Brandkanne, Cyron2k und eine weitere Person
YulawZ1 schrieb:
Auf Steam gibt es eine Liste
Da ist die in Beitrag #4 verlinkte Liste von PCGamingWiki aber dann doch deutlich umfangreicher mit knapp 5000 Spielen statt nur den 199 der Steam-Liste. Zudem gibt es bei letzterer ja auch keinerlei Angaben zur jeweils genutzten Unity-Version.
 
Klingt ehrlich gesagt ziemlich harmlos.
Du musst ja schon lokal etwas ausführen können um die Lücke überhaupt zu nutzen.
Sofern das Spiel nicht mit mehr Rechten läuft als der Code der das ausnutzen möchte ist das imho sogar belanglos.
Viel Lärm um nichts.
 
  • Gefällt mir
Reaktionen: yummycandy, tollertyp und Cyron2k
Schwachkopp schrieb:
und dann hiermit vergleichen
https://unity.com/security/sept-2025-01
Aber wer macht das schon?
Ich hab's mal fix gemacht. Und bei mir wären alle Spiele betroffen bei denen diese Datei verwendet wird. Also:
No Rest For the Wicked
Deep Rock Galactic Survivor
The Long Dark
Farthest Frontier
Sea of Stars
Terra Nil
Outer Wilds
Twelve Minutes
Raft
For the King
Elden Ring (im Ordner der Adventure Guide.exe)
Wasteland 3
Iron Harvest
 
  • Gefällt mir
Reaktionen: Schmarall
naja wie will den jemand nen dev dazu bringen das zu updaten...da sind jha schon einige echt alte dinger mit betroffen...wenn das spiel vor 4 jahren das letzte mal ein update bekommen hat wer glaubt den da noch dran das sich da heute einer hinsetzt und das ding mit der neueren version nochmal überarbeitet?

aber immerhin gut das es eine info gibt und man auch weiß was da potentiell betroffen ist, woanders erfährt man ja da erst was wenn das kind schon in den brunnen gefallen ist...
 
CDLABSRadonP... schrieb:
Bestcase: Devs porten jetzt ihre vernachlässigen Titel bei dem Anlass doch mal in eine neuere Version.
Realcase: Diese Devs machen gar nichts.
Wenn kein Remaster, Remake oder DLC für ein Spiel geplant ist oder entwickelt wird, wird wahrscheinlich bei vielen gar nichts passieren.
 
Ich bin mir garnicht so sicher das es sich hier um ein neues Exploit handelt oder es nicht schon länger bekannt ist. Ist kein geheimnis das Denuvo leichter zu umgehen ist auf Unity Engine basierten Games, denke mal die Jungs die das professionell cracken, genau diese Art von Sicherheitslücke nutzen.
 
automatthias schrieb:
Ich finde das blöde, dass die verlinkte Liste von Unity die letzte Zahl hexadezimal darstellt.
Ich habe auf dem aktuell verwendeten Rechner über 20 UnityPlayer.DLL gefunden. Das jetzt alles umzurechnen, ist mir zu aufwändig.
Die letzte Zahl ist nicht hexadezimal und stellt auch nicht die Versionsnummer der DLL vom jeweiligen Spiel dar. Was Unity in den Tabellen auf der eigenen Webseite auflistet, sind die gepatchten Versionen des Editors.

Bei der Versionierung des Editor, also das Programm, mit dem die Spiel erstellt werden, verwendet Unity schlicht ein etwas anderes Schema - das b steht für Beta und das f für Final, gibt auch noch a für Alphaversionen. 6000.3.0b4 ist also die 4. Betaversion von Unity 6000.3.0 und 2022.3.67f2 entsprechend die 2. finale Version von Unity 2022.3.67.

Bei der DLL im Spiel sind dann nur die ersten 3 Zahlen bis zum Buchstaben identisch, aber statt Buchstabe + Zahl, wie beim Editor, folgt dann ein Punkt und abschließend die Build-Nummer.

Du musst bei der DLL nicht im Eintrag "Dateiversion", sondern unter "Produktversion gucken. Dort steht dann die Versionsnummer des verwendeten Editors.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Marflowah und ComputerJunge
Gelöschter_User schrieb:
Wenn über Steam gespielt wird nicht. Steam hat laut Deskmodder.de da schon einen Riegel vorgeschoben.
Wichtig Erklärung zu der Tabelle: Die stammt aus dem Microsoft-Statement und listet entsprechend auch bloß die Microsoft-Titel, die betroffen sind.
 
  • Gefällt mir
Reaktionen: Gelöschter_User und ComputerJunge
Zurück
Oben