Fw: [新聞] 駭客找出Steam錢包無限資金漏洞,Valve緊急修復

看板Steam作者 (好睏)時間2年前 (2021/08/16 14:46), 編輯推噓33(40783)
留言130則, 42人參與, 2年前最新討論串1/1
※ [本文轉錄自 C_Chat 看板 #1X6UBY_P ] 作者: SuperSg (○(#‵ ︿′ㄨ)○森77) 看板: C_Chat 標題: [新聞] 駭客找出Steam錢包無限資金漏洞 時間: Mon Aug 16 12:00:31 2021 https://bit.ly/37M013S 駭客找出Steam錢包無限資金漏洞,Valve緊急修復 任何含有線上儲值付款功能的電子平台皆可能有漏洞風險,Steam 也不例外。上週 Hackerone 賞金平台有一位駭客發布了 Steam 的錢包系統存在一個漏洞,令其可在某個 帳號底下無限生成資金,該功能經 Valve 確認後已緊急修正,並支付 7,500 美元的報酬 給該駭客。 根據 Hackerone 報告,代號 Ddrbrix 的駭客在 8 月 9 日私下提醒 Valve 注意錢包系 統漏洞,這個漏洞的原理基本上是攔截任何利用 Smart2Pay 支付方式的交易,修改儲存 資金的金額 —例如 1 美元改成 100 美元— 幾乎是 Steam 平台的偽鈔技術了。 「我認為影響非常明顯,攻擊者可以此來賺錢,破壞 Steam 市場,用以低廉的價格出售 遊戲序號等等,」Ddrbrix 在報告中表示。 之後,Valve 官方人員快速測試該漏洞後緊急修復,並感謝這位駭客找出致命的漏洞,支 付 7,500 美元作為賞金許多遊戲發行商皆有與 Hackerone 的駭客進行合作找出漏洞,例如任天堂、Rockstar Games 或 Riot Games,而 Riot 還曾為自己旗下的《特戰英豪》反作弊程式「Vanguard 」準備祭出 10 萬美元的賞金給發現漏洞的白帽駭客。 ===== 在買遊戲的遊戲中開錢無限,大概是這個意思 -- 十部常被人用於學術研究的 https://i.imgur.com/GyOsasd.png
咲子 https://i.imgur.com/fE4hU8y.png
勝子 https://i.imgur.com/e9NJM3c.png
寧寧 https://i.imgur.com/IRpmjZo.png
舞櫻 https://i.imgur.com/PMWbgiI.png
亞愛 https://i.imgur.com/tQUc4MC.png
https://i.imgur.com/130juok.png
美來 https://i.imgur.com/jAyLhqd.png
可南子 https://i.imgur.com/nmVVgPw.png
凜華 https://i.imgur.com/QWDEady.png
-- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.32.239.143 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/C_Chat/M.1629086434.A.FD9.html

08/16 12:02, 2年前 , 1F
Show me the money
08/16 12:02, 1F

08/16 12:03, 2年前 , 2F
純愛
08/16 12:03, 2F

08/16 12:06, 2年前 , 3F
這反應真快
08/16 12:06, 3F

08/16 12:06, 2年前 , 4F
開金手指
08/16 12:06, 4F

08/16 12:07, 2年前 , 5F
7500美刀有點低哩....
08/16 12:07, 5F

08/16 12:07, 2年前 , 6F
greedisgood
08/16 12:07, 6F

08/16 12:07, 2年前 , 7F
還能用就能把steam遊戲買齊破關了
08/16 12:07, 7F

08/16 12:07, 2年前 , 8F
7500元耶 好羨慕
08/16 12:07, 8F

08/16 12:07, 2年前 , 9F
才給7500
08/16 12:07, 9F

08/16 12:08, 2年前 , 10F
7500就打發掉 真廉價
08/16 12:08, 10F

08/16 12:09, 2年前 , 11F
你各位覺得要多少?
08/16 12:09, 11F

08/16 12:09, 2年前 , 12F
20萬還不錯吧
08/16 12:09, 12F

08/16 12:12, 2年前 , 13F
真用這個BUG灌錢是犯法且帳號會被封鎖吧.
08/16 12:12, 13F

08/16 12:12, 2年前 , 14F
不能用價值看吧.難道我撿到別人家鑰匙還回去要索取對
08/16 12:12, 14F

08/16 12:12, 2年前 , 15F
方50%家產嗎
08/16 12:12, 15F

08/16 12:14, 2年前 , 16F
給獎金已經夠給面子了 這種駭客是實打的犯罪 就算靠這方式
08/16 12:14, 16F

08/16 12:14, 2年前 , 17F
獲利也會被追討
08/16 12:14, 17F

08/16 12:15, 2年前 , 18F
好險被發現
08/16 12:15, 18F

08/16 12:15, 2年前 , 19F
算其中的一成好了 那麼買遍steam遊戲需要兩百萬台幣嗎
08/16 12:15, 19F

08/16 12:15, 2年前 , 20F
終於能RTA這個買遊戲的遊戲了?
08/16 12:15, 20F

08/16 12:17, 2年前 , 21F
很多白帽本來就做功德的吧
08/16 12:17, 21F

08/16 12:17, 2年前 , 22F
白帽也被說犯罪 笑爛
08/16 12:17, 22F

08/16 12:18, 2年前 , 23F
絕對超過200萬台幣...
08/16 12:18, 23F

08/16 12:19, 2年前 , 24F
才7500美
08/16 12:19, 24F

08/16 12:20, 2年前 , 25F
16樓在說什麼...本來就是遊戲公司和平台合作
08/16 12:20, 25F

08/16 12:21, 2年前 , 26F
行為上要說他犯罪也沒錯啊 就只是要不要告的問題 真要告絕
08/16 12:21, 26F

08/16 12:21, 2年前 , 27F
對可以 只是留他們免費幫公司debug更符合利益罷了
08/16 12:21, 27F

08/16 12:21, 2年前 , 28F
這種賞金你不給人,等等被真正的壞人弄翻
08/16 12:21, 28F

08/16 12:22, 2年前 , 29F
7500真的有點少
08/16 12:22, 29F

08/16 12:22, 2年前 , 30F
找到漏洞但沒有濫用犯了什麼罪來著
08/16 12:22, 30F

08/16 12:23, 2年前 , 31F
找到漏洞不代表有進行破壞啊 有漏洞是你的問題
08/16 12:23, 31F

08/16 12:24, 2年前 , 32F
笑死 我的程式有漏洞被發現了,我要告死發現的人
08/16 12:24, 32F

08/16 12:24, 2年前 , 33F
16樓根本不知道什麼是白帽駭客吧 你自己去google
08/16 12:24, 33F

08/16 12:25, 2年前 , 34F
至少給10萬美吧?這算很嚴重的欸
08/16 12:25, 34F

08/16 12:25, 2年前 , 35F
有人是非黑即白的,駭客就是駭客,管你黑帽白帽
08/16 12:25, 35F

08/16 12:25, 2年前 , 36F
找到漏洞要完全排除使用過它幾乎不可能吧 行為上要完全不
08/16 12:25, 36F

08/16 12:25, 2年前 , 37F
給人能告的空間很難吧
08/16 12:25, 37F

08/16 12:26, 2年前 , 38F
某樓可能沒什麼網路知識,就別跟他計較了
08/16 12:26, 38F

08/16 12:26, 2年前 , 39F
沒被告就很好了還嫌錢少喔
08/16 12:26, 39F
還有 316 則推文
還有 1 段內文
08/17 14:21, 2年前 , 356F
值爭論我要是XXX可以是多少 這種無限接近幻想的行為來爭論
08/17 14:21, 356F

08/17 15:11, 2年前 , 357F
一如我前面所說 對方估計損失 ≠ 你該獲得的
08/17 15:11, 357F

08/17 15:18, 2年前 , 358F
都用hackerone 平台還犯罪 笑死 這不是自己私底下去
08/17 15:18, 358F

08/17 15:18, 2年前 , 359F
破的好嗎? 廠商-平台-白帽機制不懂?
08/17 15:18, 359F

08/17 15:21, 2年前 , 360F
抓到蟲要賣一定是可以賣的 還這麼大的蟲 賣黑市不難
08/17 15:21, 360F

08/17 15:21, 2年前 , 361F
只是白帽不做這種犯罪行為
08/17 15:21, 361F

08/17 15:24, 2年前 , 362F
漏洞平台有一套機制 bug怎麼分級 什麼程度給多少錢
08/17 15:24, 362F

08/17 15:24, 2年前 , 363F
是有一個公開的機制的
08/17 15:24, 363F

08/17 15:35, 2年前 , 364F
找到漏洞 自己可以不用賣資訊給別人就好 不容易被抓
08/17 15:35, 364F

08/17 15:35, 2年前 , 365F
雖然說也算犯罪行為
08/17 15:35, 365F

08/17 15:54, 2年前 , 366F
重點 1.不是犯罪 2.給錢一定要給 3. 7500美公道價 4.
08/17 15:54, 366F

08/17 15:54, 2年前 , 367F
不想7500不當白帽可以賣黑市
08/17 15:54, 367F

08/17 15:57, 2年前 , 368F
純噓7500 無恥
08/17 15:57, 368F

08/17 16:27, 2年前 , 369F
有時候你就算發現了能影響全世界的bug也一樣是公道
08/17 16:27, 369F

08/17 16:27, 2年前 , 370F
價啦 要當好人就是這樣 不是說你救了人一命 那個人
08/17 16:27, 370F

08/17 16:27, 2年前 , 371F
的身家財產跟下半輩子都要交給你
08/17 16:27, 371F

08/17 16:50, 2年前 , 372F
至少諾貝爾和平獎可能還會考慮你一下 qq
08/17 16:50, 372F

08/17 18:09, 2年前 , 373F
要注意的是 未實際發生的損害估值 不等於實際產生價值
08/17 18:09, 373F

08/17 18:09, 2年前 , 374F
看上去有人對估值隨自己喊 大方大別人的方?
08/17 18:09, 374F

08/17 18:11, 2年前 , 375F
如同前面所說 覺得要更大方 那麼輪到自己
08/17 18:11, 375F

08/17 18:11, 2年前 , 376F
在生死存亡之際被陌生人救援後 該把自己身家分出去嗎
08/17 18:11, 376F

08/17 18:11, 2年前 , 377F
「沒有我你早升天了」
08/17 18:11, 377F

08/17 18:11, 2年前 , 378F
大方不大方之前還是審慎考慮的
08/17 18:11, 378F

08/17 18:11, 2年前 , 379F
不過我想這類只是隨便說說
08/17 18:11, 379F

08/17 18:49, 2年前 , 380F
企業跟白帽大家都是共利啦 看起來好像因為企業個體大
08/17 18:49, 380F

08/17 18:49, 2年前 , 381F
獲得的利益比較多 值不值得看個人
08/17 18:49, 381F

08/17 20:54, 2年前 , 382F
除了拿去賣就犯罪 但白帽還是有不講管你去死被壞人發
08/17 20:54, 382F

08/17 20:54, 2年前 , 383F
現的選擇 也有我就是讓其它人知道但我沒利用這個賺
08/17 20:54, 383F

08/17 20:54, 2年前 , 384F
錢的選擇 不一定要通報公司
08/17 20:54, 384F

08/18 03:02, 2年前 , 385F
也不對啊 你沒通報怎麼能說是發現的
08/18 03:02, 385F

08/18 03:02, 2年前 , 386F
那我也可以主張我其實也是白帽
08/18 03:02, 386F

08/18 03:02, 2年前 , 387F
這個資金漏洞其實我也早早發現只是沒講 ?
08/18 03:02, 387F

08/19 01:00, 2年前 , 388F
看到某樓就想到之前台灣修改車票的駭客,告訴統聯
08/19 01:00, 388F

08/19 01:00, 2年前 , 389F
結果被告,有夠可憐
08/19 01:00, 389F

08/20 12:19, 2年前 , 390F
弱智企業會讓0day發現者白帽,不願意共同改進。最好
08/20 12:19, 390F

08/20 12:19, 2年前 , 391F
把exploit經過第三國洗完回原國黑市,屆時洗一圈法務
08/20 12:19, 391F

08/20 12:19, 2年前 , 392F
和兩光外包系統商都不知如何是好
08/20 12:19, 392F

08/21 01:30, 2年前 , 393F
白癡才告白帽,是不是想搞死自己,不懂就閉嘴
08/21 01:30, 393F

08/21 01:30, 2年前 , 394F
以為全世界都跟台灣一樣智障?
08/21 01:30, 394F

08/21 13:03, 2年前 , 395F
他是私下提醒耶 私下提醒還告就真的太白癡了QQ
08/21 13:03, 395F
文章代碼(AID): #1X6Wcznl (Steam)