steam充值失败没收到退款(安全人士发现Steam无限充值)

近期一位名叫 @drbrix 的安全研究者在 HackerOne 平台报告了 Steam 的充值漏洞问题。该漏洞可被黑客利用实现无限数额的“虚假充值”,破坏正常交易规则。

steam充值失败没收到退款(安全人士发现Steam无限充值)(1)

具体而言,黑客先对自己的 Steam 账户邮箱地址添加 “amount100”词组,并在充值 Steam 钱包时选择 Smart2Pay(一家提供网上支付服务的荷兰公司)作为支付渠道,再拦截相应的网络通信请求,之后黑客就可以修改请求信息,随意虚构充值数额。

在 drbrix 报告漏洞后,Valve 官方将该漏洞危险等级标识为“严重”并迅速修复。作为答谢,Valve 向 drbrix 支付了 7500 美元奖励金。

来源:HackerOne/PortSwigger/PC Gamer

,

免责声明:本文仅代表文章作者的个人观点,与本站无关。其原创性、真实性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容文字的真实性、完整性和原创性本站不作任何保证或承诺,请读者仅作参考,并自行核实相关内容。文章投诉邮箱:anhduc.ph@yahoo.com

    分享
    投诉
    首页