Counter-Strike 2 HTML Enjeksiyon Hatası, Oyuncuların IP Adreslerini Gösteriyor

2 yıl önce

Valve'in CS2'de, bugün görüntülere enjekte etmek ve diğer oyuncuların IP adreslerini elde etmek için büyük ölçüde istismar edilen bir HTML enjeksiyon kusurunu sabitlediği bildirildi.

Başlangıçta JavaScript kodunun bir istemcide yürütülmesine izin veren daha şiddetli bir çapraz site komut dosyası (XSS) kusuru olduğu düşünülürken, hata sadece bir HTML enjeksiyon kusuru olarak belirlendi ve görüntülerin enjeksiyonuna izin verdi.

Counter-Strike 2, tasarım düzeni için CSS, HTML ve JavaScript'i ağır bir şekilde içeren bir kullanıcı arayüzü olan Valve'in Panorama UI'sini kullanır.

Tasarım düzeninin bir parçası olarak, geliştiriciler giriş alanlarını normal bir dizeye sterilize etmek yerine HTML'yi kabul edecek şekilde yapılandırabilir. Alan HTML'yi etkinleştirdiyse, herhangi bir girişli metin çıktıda HTML olarak oluşturulur.

Bugün, karşı vuruş kullanıcıları, kullanıcıların tekme oylama paneline görüntü enjekte etmek için bir HTML enjeksiyon kusurunu kötüye kullandıklarını bildirmeye başladı.

Kusur çoğunlukla zararsız eğlence için istismar edilirken, diğerleri maçtaki diğer oyuncuların IP adreslerini elde etmek için kullandı.

Bu, oylama vuruşunun günlüğe kaydedilmesini gören her oynatıcı için IP adresine neden olan bir uzak IP Logger komut dosyası açmak için etiketi kullanılarak yapıldı.

Bu IP adresleri, oyuncuları maçtan kopmaya zorlamak için DDOS saldırılarını başlatma gibi kötü bir şekilde kullanılabilir.

Bu öğleden sonra, Valve, güvenlik açığını gideren ve girilen herhangi bir HTML'nin normal bir dizeye dezenfekte edilmesine neden olan küçük bir 7MB güncellemesi yayınladı.

Örneğin, yama yüklendikten sonra, enjekte edilen HTML kullanıcı arayüzü tarafından oluşturulması yerine, aşağıda gösterildiği gibi sadece bir dize olarak görüntülenir.

BleepingComputer, bu güncellemenin istismarı düzeltip düzeltmediğini ancak yanıt almadığını doğrulamak için Valve ile temasa geçti.

2019'da, benzer, ancak daha ciddi bir hata, Counter-Strike: Global Office'in Panorama UI'sinde HTML'nin tekme özelliği ile enjekte edilmesine izin veren bir hata bulundu.

Bununla birlikte, bu özel durumda, JavaScript'i başlatmak için de kullanılabilir, bu da komutları uzaktan yürütmek için kullanılabilecek çok daha kritik bir XSS güvenlik açığı olmasına neden olabilir.

İçeriden gelen saldırıların% 50'sinden fazlasında kullanılan ayrıcalık yükseklik istismarları

Wyze Cam V3 için RCE istismarını halka açık olarak piyasaya sürdü, yama şimdi

Sophos Backports RCE Desteklenmemiş Güvenlik Duvarlarına Saldırılardan Sonra Fix

Microsoft Aralık 2023 Patch Salı 34 Kusur, 1 Sıfır Gün

Böcek zinciri yoluyla RCE saldırılarına maruz kalan 1.450'den fazla PFSense sunucusu

Kaynak: Bleeping Computer

More Posts