Valve認錯了,開始接受LPE等級的漏洞回報 - Steam

Leila avatar
By Leila
at 2019-08-23T20:35

Table of Contents

在拒絕對本地端權限擴張類型的漏洞發抓漏獎金之後,Valve認錯了,開始接受LPE等級的
漏洞回報

https://www.ithome.com.tw/news/132602

之前有位研究人員透過Valve於HackerOne上執行的漏洞獎勵專案,回報了Steam程式的本
地端權限擴張漏洞,但被Valve以漏洞資格不符而拒絕提供獎金,現在Valve對外坦承當時
做了錯誤的決定

文/陳曉莉 | 2019-08-23發表

就在代號為Felix的俄羅斯安全研究人員Vasily Kravets連續公開揭露兩個Steam客戶端程
式的權限擴張漏洞之後,Valve向媒體發出了聲明,表示拒絕Felix所提出的第一個漏洞是
錯誤的。

Felix當初透過Valve於HackerOne上執行的抓漏獎勵專案,回報了Steam程式的本地端權限
擴張漏洞,但被以超出抓漏獎勵專案的範圍而拒絕,於是Felix在不被同意的狀況下公開
了該漏洞,接著即成為該專案的拒絕往來戶,使得本周Felix再度對外揭露Steam程式的第
二個本地端權限擴張(Local Privilege Escalation,LPE)漏洞。

在媒體紛紛要求Valve評論此事時,Valve發表聲明,坦承當初認為Felix所提出的漏洞超
出抓漏獎勵專案範圍是不對的,該專案唯一排除的是Steam程式用來發動電腦上既有惡意
程式的漏洞,對規則的誤解,使得他們錯失了更嚴重的本地端權限擴張漏洞。

因此,Valve已變更HackerOne平台上的專案規則,明確指出任何允許惡意程式不必經由管
理憑證就能藉由Steam擴充權限的漏洞,或是任何未經授權即可變更Steam權限的漏洞,都
在抓漏範圍內。

而對於外界質疑Valve是因不想支付獎金才選擇忽視Felix所提報的漏洞,Valve也說,該
公司在過去兩年內已與263名安全研究人員合作,找出及解決了約500個安全漏洞,支付了
超過67.5萬美元的獎金,期望能繼續與安全社群合作以改善產品的安全性。

此外,Valve也正在修補Felix所公布的第二個本地端權限漏洞。不過,Felix向媒體透露
截至本周四(8月22日)Valve或HackerOne並未跟他聯繫,且他依舊遭到該抓漏專案的
封鎖。

-------------

抓漏獎勵的目的本來就是為了防止漏洞外洩的收購行為,封鎖鑽漏洞的駭客根本蠢蛋,

公布還算有良心,真有心要搞就上暗網販售給駭客團體或自己亂搞一通就好了



--
Tags: Steam

All Comments

Andrew avatar
By Andrew
at 2019-08-25T19:33
反觀 除了我們沒人可以看 的公司
Valerie avatar
By Valerie
at 2019-08-28T04:52
好公司給推
Olga avatar
By Olga
at 2019-08-29T22:54
認錯就好 漏洞快修一修
Olive avatar
By Olive
at 2019-08-31T01:03
拉不下臉,ban掉就沒事了
Irma avatar
By Irma
at 2019-09-04T00:59
暗綠色介面時期有一個遊戲全餐的漏洞 甚是懷念
Ina avatar
By Ina
at 2019-09-05T04:43
還沒解ban?
Faithe avatar
By Faithe
at 2019-09-08T07:54
等給那位駭客一個交代再來
Skylar Davis avatar
By Skylar Davis
at 2019-09-11T04:52
看到問題先把他ban了
Ingrid avatar
By Ingrid
at 2019-09-14T07:00
抓漏就找陳添財
Skylar Davis avatar
By Skylar Davis
at 2019-09-14T23:01
所以還是沒補獎金給那個駭客XD
Poppy avatar
By Poppy
at 2019-09-19T00:36
知錯能改再有吃屎
Audriana avatar
By Audriana
at 2019-09-20T00:31
認錯也好 反觀…
Caitlin avatar
By Caitlin
at 2019-09-20T16:32
踢到鐵板了吼= =
Oscar avatar
By Oscar
at 2019-09-25T03:04
結果還是ban那個發現者,也沒補發獎金呀?
Jake avatar
By Jake
at 2019-09-29T21:45
抓漏是陳財佑
Sierra Rose avatar
By Sierra Rose
at 2019-09-30T09:01
steam有改進就好 下次不要再這樣了
Tom avatar
By Tom
at 2019-10-03T08:13
沒救惹 資安觀念看起來真的不太妙
Blanche avatar
By Blanche
at 2019-10-03T18:30
感覺沒給個交代 只是口頭說說
Freda avatar
By Freda
at 2019-10-06T11:08
真好 道個歉就沒事了
Mason avatar
By Mason
at 2019-10-06T12:46
知錯能改,反觀
Joe avatar
By Joe
at 2019-10-08T22:43
之後駭客收到V社的一盒甜甜圈當作對他歉意 至於甜甜圈
怎麼做的 不好說
Joseph avatar
By Joseph
at 2019-10-09T05:29
很明顯就valve太自大 至少會認錯 快補救吧
John avatar
By John
at 2019-10-12T03:28
怎麼還在說謊? 明明是先BAN人才公開漏洞的呀
Anthony avatar
By Anthony
at 2019-10-15T20:37
覺得只是公關場面話,也還沒解ban,先應付媒體止血而
Rebecca avatar
By Rebecca
at 2019-10-17T15:12
那個甜甜圈真的會怕 XD
Noah avatar
By Noah
at 2019-10-18T08:51
標題與內文... xD
Hedwig avatar
By Hedwig
at 2019-10-22T10:15
認錯不改進~~一堆沒看內文的笑死
Connor avatar
By Connor
at 2019-10-22T14:19
補發獎金跟解ban駭客 再補推 抱歉原po
Yedda avatar
By Yedda
at 2019-10-27T02:00
認錯再把提出問題的人解決掉就行了 valve不意外
Connor avatar
By Connor
at 2019-10-29T14:00
valve內部先整頓整頓吧 ceo不管事內部一團亂
Joseph avatar
By Joseph
at 2019-10-31T09:43
The cake is a lie.
Emma avatar
By Emma
at 2019-11-02T03:33
樓上有梗XDDD
Dora avatar
By Dora
at 2019-11-05T01:13
V社:什麼?你抓到我程式漏洞! 吃我的ban啦
(消息公開後)V社:對不起使用者,我們誠心解決
Zora avatar
By Zora
at 2019-11-05T15:18
但是害我消息畢露的繼續吃ban喔
Todd Johnson avatar
By Todd Johnson
at 2019-11-07T23:37
笑死
Hedwig avatar
By Hedwig
at 2019-11-12T15:15
辣個人被列為拒絕往來戶了嗎
Emily avatar
By Emily
at 2019-11-14T09:29
Bz化
Hedwig avatar
By Hedwig
at 2019-11-17T17:43
放心啦,已經大到不能倒了,沒事兒沒事兒
BZ這公司啥時倒都不會有人同情
Olive avatar
By Olive
at 2019-11-21T06:16
大頭症
Joe avatar
By Joe
at 2019-11-23T07:55
結果還是沒補獎金 繼續封鎖 呵呵
Skylar Davis avatar
By Skylar Davis
at 2019-11-24T05:46
我不當白帽啦 JOJO! (?
Anonymous avatar
By Anonymous
at 2019-11-28T03:15
痾...這麼大一家公司,兩年支付67.5萬美金抓漏很摳啊
Ingrid avatar
By Ingrid
at 2019-11-28T15:48
本來就該繼續封鎖
不給錢就搞 當Valve會怕?
Una avatar
By Una
at 2019-12-01T06:20
公布就叫搞你? Valve自認不嚴重公布後就不該修

文明帝國6 乾你老師...

Hedda avatar
By Hedda
at 2019-08-23T17:50
https://i.imgur.com/mQeDD1J.png 開在這種地方慢性死亡就算了 https://i.imgur.com/F1taDad.jpg 開這種局我直接重新開始 不過好像永遠不會被打下來 世外桃源? -- https://i.imgur.com/iZChZHF.jpg ht ...

請問如何在STEAM客戶端開啟連結?

Skylar DavisLinda avatar
By Skylar DavisLinda
at 2019-08-23T16:29
比如在板上看到免費資訊的網址 如果直接點選的話會在瀏覽器打開 得在瀏覽器中登入STEAM的帳號密碼 請問有辦法直接複製網址 在STEAM的客戶端中貼上連結嗎? -- Send from my MS-DOS3.0 - ...

巫師3昆特牌奇蹟指南的問題

Eartha avatar
By Eartha
at 2019-08-23T16:19
安安 各位好 巫師3中有一本名為 昆特牌奇蹟指南的書 能夠顯示各地區分別有幾張牌還沒收集到 我在威倫蒐集到一半的時候 書上顯示尚未收集的數字就不會動了 不論是從商店買 贏商人或鐵匠 解昆特牌任務 數字都是一樣的 請問有人遇過一樣的情況嗎? 還是需要解什麼任務嗎? 謝謝各位!! -- 歷經五十四次劫 ...

fallout 4已經到褒貶不一是否還值得入手?

Madame avatar
By Madame
at 2019-08-23T15:46
其實這遊戲真的什麼都好 就是主線劇情比白開水還平淡 甚至給人一種想做什麼可是做到一半被強制閹割的感覺 很多場景其實都非常用心營造氣氛 我個人其實非常建議開生存模式來玩 你才會真正體會到這款末日生存遊戲的醍醐味 當然 一開始你會死得非常痛苦 你會發現這個世界最恐怖的敵人竟然是蚊子跟蒼蠅(認真 ...

為什麼steam要另外開個中國版蒸氣平台

Sandy avatar
By Sandy
at 2019-08-23T14:55
※ 引述《adonisXD (XD)》之銘言: : 本來的steam過得好好的 : 為什麼要另外開一個中國服蒸氣平台 : G胖表示不解 有誰可以幫幫G胖嗎? 想到的大概有幾個原因 1.成立合法中國境內受管控的平台中心 以合法且完全受監控的平台 來 cover 國際版 steam 繼續營運的事實 畢竟中 ...