• Mitspieler gesucht? Du willst dich locker mit der Community austauschen? Schau gerne auf unserem ComputerBase Discord vorbei!

News Valve: Source-Engine-Lücke macht(e) PCs über Steam angreifbar

Jan

Chefredakteur
Teammitglied
Registriert
Apr. 2001
Beiträge
15.192
Ein Fehler in Valves Source Engine macht es möglich, fremde PCs über den Mittelsmann Steam zu kapern, wenn auf dem Ziel-System eine Steam-Einladung aufgerufen wird. Das hat der Twitter-Nutzer „Florian“ (@floesen_) jetzt öffentlich gemacht – nachdem er die Lücke bereits vor zwei Jahren an Valve gemeldet hatte.

Zur News: Valve: Source-Engine-Lücke macht(e) PCs über Steam angreifbar
 
  • Gefällt mir
Reaktionen: Sennox, USB-Kabeljau, Clowntastisch und 11 andere
Was lernt man daraus.
Wenn jemand auf eine kritische Sicherheitslücke draufkommt fährt er besser damit die Information and Dritte zu verkaufen. Nicht an das betroffene Unternehmen.
 
  • Gefällt mir
Reaktionen: Sennox, chuckie, DeMeP und 57 andere
Dem dort präsentierten Screenshot zufolge wurde die Lücke bereits am 5. Juni 2019 an Valve gemeldet. Der Konzern hätte ihn schlichtweg „ignoriert“, gab Florian gegenüber Motherboard zu verstehen.
[...]
Seine Belohnung hat Forian inzwischen zwar erhalten und die Lücke wurde in ausgewählten Source-Engine-Spielen mittlerweile geschlossen. Mindestens Counter-Strike: Global Offensive weist sie aber immer noch auf

Sie haben die Lücke für CS:S, TF2 o.Ä. geschlossen aber für CSGO nicht?
Wie?
 
  • Gefällt mir
Reaktionen: Ambisonte Nibor
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Pjack, mrhanky01, AB´solut SiD und 6 andere
...die Lücke wurde in ausgewählten Source-Engine-Spielen mittlerweile geschlossen. Mindestens Counter-Strike: Global Offensive weist sie aber immer noch auf.
In welchen Spielen wurde sie denn bereits geschlossen und in welchen Spielen existieren sie noch außer in CS:GO und TF2? Was ist mit Left 4 Dead 1/2?

Ok, immer genau lesen :). Sie wissen es selber nicht:
We can currently only verify this specific exploit in CS:GO. We can not say for sure if and when things have been patched in other games throughout the time without us being notified about it.
 
Zuletzt bearbeitet:
Good guy Valve. :lol:
 
  • Gefällt mir
Reaktionen: Ambisonte Nibor, Clowntastisch, Bornemaschine und eine weitere Person
icetom schrieb:
Da arbeiten auch nur ganz normale Menschen, denen Fehler unterlaufen können oder die mal Bugs übersehen können. Selbst der beste Entwickler bekommt keine 100% fehlerfreien Programme hin, erst recht nicht bei so komplexen Projekten wie einer Spieleengine.
 
  • Gefällt mir
Reaktionen: Buggi85, BoeserBrot, aid0nex und 3 andere
Die Ignoranz von Valve gegenüber Ihrer Cash Cow CS:GO ist echt frustrierend. Ständig neue Spielerrekorde und Valve macht einfach nix. Zig andere Bugs im Spiel werden ebenfalls nicht gefixt.
 
  • Gefällt mir
Reaktionen: Ambisonte Nibor, leon2000, Pjack und 15 andere
jonderson schrieb:
Wüsste gerne ob Linux Gamer auch von der Lücke betroffen sind...
Vermutlich ja

Das hat der Typ dazu auf reddit geschrieben:
  1. What is this about? The post is about a bug in the source engine that allows attackers to remotely execute anything on your computer simply by getting you to click on a game invitation. This can be used to infect your system and eventually taking control over it.
  2. Am I affected? Invitations that make you start any source engine game can be used to carry out the exploit. So as soon as you own a source engine game you might become a victim of this kind of malicious invitation.
  3. So is this why I got random game invites over the last x months? Most likely no. I can definitely imagine that other researchers/hackers found out how this works too. If there are any, I am pretty sure that it is only very few though. This is definitely not something that is publicly known and used for common scam attempts.
  4. Why don't you just disclose it? Well, I really want to share the technical details, but at the same time I do not want to put people at risk. I think that this is very dangerous and dropping such an exploit would have devastating effects.
  5. Given the information on this topic now, is there any chance that people are going to find out how it works? I am quite sure that skilled people could find out how it works, but not necessarily because of anything that I posted. Keep in mind that I did not share technical details. Also, I think that the people who are able to search for this kind of bugs in the first place could most likely find other exploits in the source engine as well.
  6. Are other operating systems such as Linux and macOS affected? I did not test it on any platform other than Windows but due to the technical nature of the bug I think they might be affected as well. Take this with a grain of salt though.
  7. Does an antivirus help? No.
  8. Is this bug difficult to fix? No.
  9. What can I do to prevent this from happening to me? The chances of this happening to you are minimal. If you are still paranoid, make sure that you do not blindly accept friend requests and click on game invitations.
https://www.reddit.com/r/pcgaming/c...ub_member_floesen_reported/gu6bpuv/?context=3

MaLow17 schrieb:
In welchen Spielen wurde sie denn bereits geschlossen und in welchen Spielen existiert sie noch?
Laut dem im Artikel verlinkten Tweet existiert die Lücke aktuell nur in CSGO
 
  • Gefällt mir
Reaktionen: slawa.dev, aid0nex, AudioholicA und eine weitere Person
mensch baizer

all die
baizer schrieb:
Die Ignoranz von Valve gegenüber Ihrer Cash Cow CS:GO ist echt frustrierend. Ständig neue Spielerrekorde und Valve macht einfach nix. Zig andere Bugs im Spiel werden ebenfalls nicht gefixt.
sind halt damit beschäftigt die provisionen auf ietms, skins, kisten etc zu versaufen
 
  • Gefällt mir
Reaktionen: Ambisonte Nibor, leon2000, Pjack und 7 andere
@baizer

Valve hat seit Jahren genug zu tun den Geldspeicher weiter auszubauen ... oder dem Good Guy Futter ranzuschaffen ...
 
  • Gefällt mir
Reaktionen: Ambisonte Nibor, shaggy86, Bornemaschine und 4 andere
mibbio schrieb:
Da arbeiten auch nur ganz normale Menschen, denen Fehler unterlaufen können oder die mal Bugs übersehen können. Selbst der beste Entwickler bekommt keine 100% fehlerfreien Programme hin, erst recht nicht bei so komplexen Projekten wie einer Spieleengine.
Kein vernünftiger Mensch behauptet das Gegenteil
 
  • Gefällt mir
Reaktionen: Pjack, Bornemaschine, kryzs und 4 andere
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Rescripted
Vielleicht sollte man dann in Zukunft gleich ein Ultimatum mitschicken, so a la "90 Tage, bis dahin cash, Veröffentlichung nach weiteren 30 Tagen wenn nicht gefixt". Die Branche kapiert es einfach nicht. Das läuft alles nach dem Motto "Wo kein Kläger da kein Richter". Aber so was https://hackerone.com/reports/391217 wird natürlich zügig gefixt. Da kostet es ja das eigene Geld.
:kotz:

DarkInterceptor schrieb:
das wäre aber erpressung
womit du leider Recht hast - aber als Geisel (in dem Fall von Valve) wäre mir das Wumpe

Nachtrag 18.04.2021: Wie man sieht gibt es Szenarien in denen eine andere Herangehensweise hilfreich ist. Manchmal!!! heiligt eben doch der Zweck die Mittel.

@DarkInterceptor : Irgendwie kann mir nicht vorstellen das diese Lücke ohne öffentlichen Druck jetzt gefixt worden wäre nachdem sie 2 Jahre existent war. Du?
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Ambisonte Nibor, Project 2501, aid0nex und eine weitere Person
Ich muss gerade an die zahlreichen Forenthemen denken wo Nutzer mit 2FA+SteamGuard behaupteten ihre Items wurden gestohlen und das sie nie einem Handel bestätigt haben weil er mitten in der Nacht geschah wo geschlafen wurde oder es während der Arbeitszeit passierte.

Und wenn man nun liest das GoodGuyVolvo jahrelang (absichtlich) "pennt" dann hat dies irgendwie einen Faden Beigeschmack wie das berüchtigte Schlangeöl.
 
  • Gefällt mir
Reaktionen: Ambisonte Nibor, Pjack, AB´solut SiD und 3 andere
Und ich dachte so etwas passiert nur bei Epic und nicht bei der heiligen Kuh Steam..
 
  • Gefällt mir
Reaktionen: user0001, think->write!, Benji21 und 11 andere
Die Gesamtstatistik sieht hingegen ja zumindest nicht ganz verkehrt aus (wobei das vermutlich/womöglich undisclosed issues nicht beinhaltet?):

https://hackerone.com/valve?type=team

So wie ich Valve kenne war das am Ende eine Lücke die sie mit Source 2 eh schließen wollten und sie deshalb untätig waren. Nur dass es bei der Ausrollung von Source 2bei den meisten Titeln ja nicht wirklich voran geht. Macht das Problem unter dem Strich natürlich nicht kleiner. Es gab ja auch immer mal wieder ausführbare Makros auf custom servern ingame, welche viel zu viel Zugriff auf den Rechner gewährt haben.

@Axxid Vermutlich weil es bei Epic eine solche Funktion nicht gibt, die eine Schwachstelle aufweisen könnte * scnr *. Das Party-System hat zumindest bei den wenigen Titeln die ich in der Vergangenheit mit Epic-Nutzern spielen wollte nicht geklappt.

Unter dem Strich bleibt, dass die Produktpflege durch Valve abseits von Dota2 sehr zu wünschen übrig lässt (HL:Alyx ausgenommen, da hab ich keinen insight).
 
  • Gefällt mir
Reaktionen: Ambisonte Nibor
Zurück
Oben