Dota 2的玩家注意了,你使用的游戏模式很可能被黑客盯上了。
2月13日消息,未知的威胁行为者为 Dota 2 游戏创建了恶意游戏模式,这些模式可能已经被利用来建立对玩家系统的后门访问。
威胁行为者利用了V8 JavaScript 引擎中的一个高危零日漏洞CVE-2021-38003(CVSS 评分8.8),谷歌在2021年10月已修复该漏洞。
“由于V8在Dota中没有沙盒化,这个漏洞本身就可以对Dota玩家进行远程代码执行,”Avast研究员Jan Vojtěšek在上周发布的一份报告中说。
目前,游戏发行商Valve已经在202年1月12日的更新版本中修复了该漏洞。游戏模式本质上是一种自定义功能,既可以扩展现有游戏,也可以以一种偏离标准规则的方式提供全新玩法。
虽然向Steam商店发布自定义游戏模式需要经过Valve的审查,但威胁行为者还是成功地绕过了审查。
这些游戏模式已经被下架,它们是“test addon plz ignore”“Overdog no annoying heroes”“Custom Hero Brawl”以及 “Overthrow RTZ Edition X10 XP”。据称,该威胁行为者还发布了名为“Brawl in Petah Tiqwa ”的第五种游戏模式,没有包含任何恶意代码。
“test addon plz ignore”中嵌入了一个针对V8缺陷的漏洞,该漏洞可以被用来执行自定义的shellcode。
另外三个采取了更隐蔽的方法,其恶意代码被设计成与远程服务器联系以获取JavaScript有效载荷,这也可能是对CVE-2021-38003的利用,因为该服务器已不能访问。
Avast表示,目前还不知道开发者创建这些游戏模式背后的最终目的是什么。
上一篇:盘点动作游戏中的十款佳作
下一篇:AG二队变一队可行性很高, 或者可以重启轮换战术, 别执意不换长生
热血传奇: 三只被遗忘的BOSS藏着顶级特戒? 当年怎么没发现?
各位老伙计,还….
涵艺: 除了K皇小奶油就是LPL第一中单 其他真的都没眼看
全网寻找对面视角! 玩的就是和平精英
传奇世界: 坑了一代道士的天尊套装, 到底有什么特殊属性?
大哥用钞能力让老王翻一翻,奖励太好葬爱家族的道心瞬间破碎!
亚瑟联动曝光, 孙尚香无双来袭, 机甲黄忠超帅, 芈月白娘子来袭