В Steam обнаружили уязвимость: данные можно похитить кликом
Исследователь Victor нашёл в Steam уязвимость, позволяющую похитить личные данные через поддельную ссылку; патча от Valve пока нет. Оценка CVSS — 9 из 10.
Исследователь Victor обнаружил критическую уязвимость в платформе Steam в рамках программы Bug Bounty. Проблему оценили по шкале CVSS в 9 из 10, что указывает на высокий риск при минимальном взаимодействии пользователя.
По описанию исследователя, атака происходит через вредоносную ссылку, которая выглядит как страница игры или магазина Steam. При переходе по такой ссылке пользователь кратковременно перенаправляется на главную страницу сервиса, и в этот момент его данные могут передаваться злоумышленникам. После успешной эксплуатации вредоносный код запускается и способен распространяться по контактам и аккаунтам внутри экосистемы Steam.
Технические детали реализации и точный перечень утёкших типов данных в публичном отчёте не раскрываются. Уязвимость обнаружена и документирована в рамках официальной программы вознаграждений за баги; исследователь ранее сообщал о находках в Steam и в другом крупном сервисе.
Компания Valve на момент публикации не выпустила исправление и не объявила сроки релиза патча. Оценочная стоимость компании составляет примерно 45 миллиардов долларов.
Пока патча нет, специалисты по безопасности рекомендуют осторожно переходить по ссылкам, проверять адреса страниц перед вводом личных данных и включить все доступные средства защиты учётной записи, включая двухфакторную аутентификацию. Подозрительные ссылки следует направлять в службу поддержки Steam.
Игровые сообщества и владельцы крупных сообществ ожидают официального обновления клиента и разъяснений от компании.







