Valve認錯了,開始接受LPE等級的漏洞回報 - Steam
By Leila
at 2019-08-23T20:35
at 2019-08-23T20:35
Table of Contents
在拒絕對本地端權限擴張類型的漏洞發抓漏獎金之後,Valve認錯了,開始接受LPE等級的
漏洞回報
https://www.ithome.com.tw/news/132602
之前有位研究人員透過Valve於HackerOne上執行的漏洞獎勵專案,回報了Steam程式的本
地端權限擴張漏洞,但被Valve以漏洞資格不符而拒絕提供獎金,現在Valve對外坦承當時
做了錯誤的決定
文/陳曉莉 | 2019-08-23發表
就在代號為Felix的俄羅斯安全研究人員Vasily Kravets連續公開揭露兩個Steam客戶端程
式的權限擴張漏洞之後,Valve向媒體發出了聲明,表示拒絕Felix所提出的第一個漏洞是
錯誤的。
Felix當初透過Valve於HackerOne上執行的抓漏獎勵專案,回報了Steam程式的本地端權限
擴張漏洞,但被以超出抓漏獎勵專案的範圍而拒絕,於是Felix在不被同意的狀況下公開
了該漏洞,接著即成為該專案的拒絕往來戶,使得本周Felix再度對外揭露Steam程式的第
二個本地端權限擴張(Local Privilege Escalation,LPE)漏洞。
在媒體紛紛要求Valve評論此事時,Valve發表聲明,坦承當初認為Felix所提出的漏洞超
出抓漏獎勵專案範圍是不對的,該專案唯一排除的是Steam程式用來發動電腦上既有惡意
程式的漏洞,對規則的誤解,使得他們錯失了更嚴重的本地端權限擴張漏洞。
因此,Valve已變更HackerOne平台上的專案規則,明確指出任何允許惡意程式不必經由管
理憑證就能藉由Steam擴充權限的漏洞,或是任何未經授權即可變更Steam權限的漏洞,都
在抓漏範圍內。
而對於外界質疑Valve是因不想支付獎金才選擇忽視Felix所提報的漏洞,Valve也說,該
公司在過去兩年內已與263名安全研究人員合作,找出及解決了約500個安全漏洞,支付了
超過67.5萬美元的獎金,期望能繼續與安全社群合作以改善產品的安全性。
此外,Valve也正在修補Felix所公布的第二個本地端權限漏洞。不過,Felix向媒體透露
,截至本周四(8月22日)Valve或HackerOne並未跟他聯繫,且他依舊遭到該抓漏專案的
封鎖。
-------------
抓漏獎勵的目的本來就是為了防止漏洞外洩的收購行為,封鎖鑽漏洞的駭客根本蠢蛋,
公布還算有良心,真有心要搞就上暗網販售給駭客團體或自己亂搞一通就好了
--
漏洞回報
https://www.ithome.com.tw/news/132602
之前有位研究人員透過Valve於HackerOne上執行的漏洞獎勵專案,回報了Steam程式的本
地端權限擴張漏洞,但被Valve以漏洞資格不符而拒絕提供獎金,現在Valve對外坦承當時
做了錯誤的決定
文/陳曉莉 | 2019-08-23發表
就在代號為Felix的俄羅斯安全研究人員Vasily Kravets連續公開揭露兩個Steam客戶端程
式的權限擴張漏洞之後,Valve向媒體發出了聲明,表示拒絕Felix所提出的第一個漏洞是
錯誤的。
Felix當初透過Valve於HackerOne上執行的抓漏獎勵專案,回報了Steam程式的本地端權限
擴張漏洞,但被以超出抓漏獎勵專案的範圍而拒絕,於是Felix在不被同意的狀況下公開
了該漏洞,接著即成為該專案的拒絕往來戶,使得本周Felix再度對外揭露Steam程式的第
二個本地端權限擴張(Local Privilege Escalation,LPE)漏洞。
在媒體紛紛要求Valve評論此事時,Valve發表聲明,坦承當初認為Felix所提出的漏洞超
出抓漏獎勵專案範圍是不對的,該專案唯一排除的是Steam程式用來發動電腦上既有惡意
程式的漏洞,對規則的誤解,使得他們錯失了更嚴重的本地端權限擴張漏洞。
因此,Valve已變更HackerOne平台上的專案規則,明確指出任何允許惡意程式不必經由管
理憑證就能藉由Steam擴充權限的漏洞,或是任何未經授權即可變更Steam權限的漏洞,都
在抓漏範圍內。
而對於外界質疑Valve是因不想支付獎金才選擇忽視Felix所提報的漏洞,Valve也說,該
公司在過去兩年內已與263名安全研究人員合作,找出及解決了約500個安全漏洞,支付了
超過67.5萬美元的獎金,期望能繼續與安全社群合作以改善產品的安全性。
此外,Valve也正在修補Felix所公布的第二個本地端權限漏洞。不過,Felix向媒體透露
,截至本周四(8月22日)Valve或HackerOne並未跟他聯繫,且他依舊遭到該抓漏專案的
封鎖。
-------------
抓漏獎勵的目的本來就是為了防止漏洞外洩的收購行為,封鎖鑽漏洞的駭客根本蠢蛋,
公布還算有良心,真有心要搞就上暗網販售給駭客團體或自己亂搞一通就好了
--
Tags:
Steam
All Comments
By Andrew
at 2019-08-25T19:33
at 2019-08-25T19:33
By Valerie
at 2019-08-28T04:52
at 2019-08-28T04:52
By Olga
at 2019-08-29T22:54
at 2019-08-29T22:54
By Olive
at 2019-08-31T01:03
at 2019-08-31T01:03
By Irma
at 2019-09-04T00:59
at 2019-09-04T00:59
By Ina
at 2019-09-05T04:43
at 2019-09-05T04:43
By Faithe
at 2019-09-08T07:54
at 2019-09-08T07:54
By Skylar Davis
at 2019-09-11T04:52
at 2019-09-11T04:52
By Ingrid
at 2019-09-14T07:00
at 2019-09-14T07:00
By Skylar Davis
at 2019-09-14T23:01
at 2019-09-14T23:01
By Poppy
at 2019-09-19T00:36
at 2019-09-19T00:36
By Audriana
at 2019-09-20T00:31
at 2019-09-20T00:31
By Caitlin
at 2019-09-20T16:32
at 2019-09-20T16:32
By Oscar
at 2019-09-25T03:04
at 2019-09-25T03:04
By Jake
at 2019-09-29T21:45
at 2019-09-29T21:45
By Sierra Rose
at 2019-09-30T09:01
at 2019-09-30T09:01
By Tom
at 2019-10-03T08:13
at 2019-10-03T08:13
By Blanche
at 2019-10-03T18:30
at 2019-10-03T18:30
By Freda
at 2019-10-06T11:08
at 2019-10-06T11:08
By Mason
at 2019-10-06T12:46
at 2019-10-06T12:46
By Joe
at 2019-10-08T22:43
at 2019-10-08T22:43
By Joseph
at 2019-10-09T05:29
at 2019-10-09T05:29
By John
at 2019-10-12T03:28
at 2019-10-12T03:28
By Anthony
at 2019-10-15T20:37
at 2019-10-15T20:37
By Rebecca
at 2019-10-17T15:12
at 2019-10-17T15:12
By Noah
at 2019-10-18T08:51
at 2019-10-18T08:51
By Hedwig
at 2019-10-22T10:15
at 2019-10-22T10:15
By Connor
at 2019-10-22T14:19
at 2019-10-22T14:19
By Yedda
at 2019-10-27T02:00
at 2019-10-27T02:00
By Connor
at 2019-10-29T14:00
at 2019-10-29T14:00
By Joseph
at 2019-10-31T09:43
at 2019-10-31T09:43
By Emma
at 2019-11-02T03:33
at 2019-11-02T03:33
By Dora
at 2019-11-05T01:13
at 2019-11-05T01:13
By Zora
at 2019-11-05T15:18
at 2019-11-05T15:18
By Todd Johnson
at 2019-11-07T23:37
at 2019-11-07T23:37
By Hedwig
at 2019-11-12T15:15
at 2019-11-12T15:15
By Emily
at 2019-11-14T09:29
at 2019-11-14T09:29
By Hedwig
at 2019-11-17T17:43
at 2019-11-17T17:43
By Olive
at 2019-11-21T06:16
at 2019-11-21T06:16
By Joe
at 2019-11-23T07:55
at 2019-11-23T07:55
By Skylar Davis
at 2019-11-24T05:46
at 2019-11-24T05:46
By Anonymous
at 2019-11-28T03:15
at 2019-11-28T03:15
By Ingrid
at 2019-11-28T15:48
at 2019-11-28T15:48
By Una
at 2019-12-01T06:20
at 2019-12-01T06:20
Related Posts
文明帝國6 乾你老師...
By Hedda
at 2019-08-23T17:50
at 2019-08-23T17:50
請問如何在STEAM客戶端開啟連結?
By Skylar DavisLinda
at 2019-08-23T16:29
at 2019-08-23T16:29
巫師3昆特牌奇蹟指南的問題
By Eartha
at 2019-08-23T16:19
at 2019-08-23T16:19
fallout 4已經到褒貶不一是否還值得入手?
By Madame
at 2019-08-23T15:46
at 2019-08-23T15:46
為什麼steam要另外開個中國版蒸氣平台
By Sandy
at 2019-08-23T14:55
at 2019-08-23T14:55