Valve認錯了,開始接受LPE等級的漏洞回報 - Steam

Table of Contents

在拒絕對本地端權限擴張類型的漏洞發抓漏獎金之後,Valve認錯了,開始接受LPE等級的
漏洞回報

https://www.ithome.com.tw/news/132602

之前有位研究人員透過Valve於HackerOne上執行的漏洞獎勵專案,回報了Steam程式的本
地端權限擴張漏洞,但被Valve以漏洞資格不符而拒絕提供獎金,現在Valve對外坦承當時
做了錯誤的決定

文/陳曉莉 | 2019-08-23發表

就在代號為Felix的俄羅斯安全研究人員Vasily Kravets連續公開揭露兩個Steam客戶端程
式的權限擴張漏洞之後,Valve向媒體發出了聲明,表示拒絕Felix所提出的第一個漏洞是
錯誤的。

Felix當初透過Valve於HackerOne上執行的抓漏獎勵專案,回報了Steam程式的本地端權限
擴張漏洞,但被以超出抓漏獎勵專案的範圍而拒絕,於是Felix在不被同意的狀況下公開
了該漏洞,接著即成為該專案的拒絕往來戶,使得本周Felix再度對外揭露Steam程式的第
二個本地端權限擴張(Local Privilege Escalation,LPE)漏洞。

在媒體紛紛要求Valve評論此事時,Valve發表聲明,坦承當初認為Felix所提出的漏洞超
出抓漏獎勵專案範圍是不對的,該專案唯一排除的是Steam程式用來發動電腦上既有惡意
程式的漏洞,對規則的誤解,使得他們錯失了更嚴重的本地端權限擴張漏洞。

因此,Valve已變更HackerOne平台上的專案規則,明確指出任何允許惡意程式不必經由管
理憑證就能藉由Steam擴充權限的漏洞,或是任何未經授權即可變更Steam權限的漏洞,都
在抓漏範圍內。

而對於外界質疑Valve是因不想支付獎金才選擇忽視Felix所提報的漏洞,Valve也說,該
公司在過去兩年內已與263名安全研究人員合作,找出及解決了約500個安全漏洞,支付了
超過67.5萬美元的獎金,期望能繼續與安全社群合作以改善產品的安全性。

此外,Valve也正在修補Felix所公布的第二個本地端權限漏洞。不過,Felix向媒體透露
截至本周四(8月22日)Valve或HackerOne並未跟他聯繫,且他依舊遭到該抓漏專案的
封鎖。

-------------

抓漏獎勵的目的本來就是為了防止漏洞外洩的收購行為,封鎖鑽漏洞的駭客根本蠢蛋,

公布還算有良心,真有心要搞就上暗網販售給駭客團體或自己亂搞一通就好了



--

All Comments

Andrew avatarAndrew2019-08-25
反觀 除了我們沒人可以看 的公司
Valerie avatarValerie2019-08-28
好公司給推
Olga avatarOlga2019-08-29
認錯就好 漏洞快修一修
Olive avatarOlive2019-08-31
拉不下臉,ban掉就沒事了
Irma avatarIrma2019-09-04
暗綠色介面時期有一個遊戲全餐的漏洞 甚是懷念
Ina avatarIna2019-09-05
還沒解ban?
Faithe avatarFaithe2019-09-08
等給那位駭客一個交代再來
Skylar Davis avatarSkylar Davis2019-09-11
看到問題先把他ban了
Ingrid avatarIngrid2019-09-14
抓漏就找陳添財
Skylar Davis avatarSkylar Davis2019-09-14
所以還是沒補獎金給那個駭客XD
Poppy avatarPoppy2019-09-19
知錯能改再有吃屎
Audriana avatarAudriana2019-09-20
認錯也好 反觀…
Caitlin avatarCaitlin2019-09-20
踢到鐵板了吼= =
Oscar avatarOscar2019-09-25
結果還是ban那個發現者,也沒補發獎金呀?
Jake avatarJake2019-09-29
抓漏是陳財佑
Sierra Rose avatarSierra Rose2019-09-30
steam有改進就好 下次不要再這樣了
Tom avatarTom2019-10-03
沒救惹 資安觀念看起來真的不太妙
Blanche avatarBlanche2019-10-03
感覺沒給個交代 只是口頭說說
Freda avatarFreda2019-10-06
真好 道個歉就沒事了
Mason avatarMason2019-10-06
知錯能改,反觀
Joe avatarJoe2019-10-08
之後駭客收到V社的一盒甜甜圈當作對他歉意 至於甜甜圈
怎麼做的 不好說
Joseph avatarJoseph2019-10-09
很明顯就valve太自大 至少會認錯 快補救吧
John avatarJohn2019-10-12
怎麼還在說謊? 明明是先BAN人才公開漏洞的呀
Anthony avatarAnthony2019-10-15
覺得只是公關場面話,也還沒解ban,先應付媒體止血而
Rebecca avatarRebecca2019-10-17
那個甜甜圈真的會怕 XD
Noah avatarNoah2019-10-18
標題與內文... xD
Hedwig avatarHedwig2019-10-22
認錯不改進~~一堆沒看內文的笑死
Connor avatarConnor2019-10-22
補發獎金跟解ban駭客 再補推 抱歉原po
Yedda avatarYedda2019-10-27
認錯再把提出問題的人解決掉就行了 valve不意外
Connor avatarConnor2019-10-29
valve內部先整頓整頓吧 ceo不管事內部一團亂
Joseph avatarJoseph2019-10-31
The cake is a lie.
Emma avatarEmma2019-11-02
樓上有梗XDDD
Dora avatarDora2019-11-05
V社:什麼?你抓到我程式漏洞! 吃我的ban啦
(消息公開後)V社:對不起使用者,我們誠心解決
Zora avatarZora2019-11-05
但是害我消息畢露的繼續吃ban喔
Todd Johnson avatarTodd Johnson2019-11-07
笑死
Hedwig avatarHedwig2019-11-12
辣個人被列為拒絕往來戶了嗎
Emily avatarEmily2019-11-14
Bz化
Hedwig avatarHedwig2019-11-17
放心啦,已經大到不能倒了,沒事兒沒事兒
BZ這公司啥時倒都不會有人同情
Olive avatarOlive2019-11-21
大頭症
Joe avatarJoe2019-11-23
結果還是沒補獎金 繼續封鎖 呵呵
Skylar Davis avatarSkylar Davis2019-11-24
我不當白帽啦 JOJO! (?
Anonymous avatarAnonymous2019-11-28
痾...這麼大一家公司,兩年支付67.5萬美金抓漏很摳啊
Ingrid avatarIngrid2019-11-28
本來就該繼續封鎖
不給錢就搞 當Valve會怕?
Una avatarUna2019-12-01
公布就叫搞你? Valve自認不嚴重公布後就不該修