Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Как известно, компания Valve выпустила патч, устраняющий уязвимость повышения привилегий (LPE) в клиенте Steam для систем Windows. Тем не менее эксперты в области кибербезопасности считают, что проблемы все еще актуальны для этого программного обеспечения.

Изначально Valve не хотела выпускать обновления, устраняющие эту брешь, о чем сказала обнаружившим ее экспертам — Василию Кравцу и Мэтту Нельсону. Но потом поднялась волна негодования со стороны пользователей и компании пришлось изменить свое решение — выпустить патч.

Однако сооснователь 0Patch и исследователь в области безопасности Митя Колсек сообщил, что выпущенного обновления недостаточно для полного устранения уязвимости, способной привести к повышению прав в системе.

По словам Колсека, Valve устранила одну из уязвимостей, но проблема в том, что в «Steam Client Service» есть целый ряд подобных дыр в безопасности, о которых эксперты предупреждают уже давно. Злоумышленники могут использовать эти бреши для повышения привилегий своей вредоносной программы в системе.

Митя Колсек уточнил, что атакующий может использовать актуальные уязвимости с помощью метода, известного как «DLL hijacking» (перехват DLL-библиотеки).

Лазейка для киберпреступника существует по той причине, что у группы «USERS» есть полный доступ к папке установки Steam — C:\Program Files (x86)\Steam. Это значит, что злоумышленник может просто заменить находящиеся в этой директории DLL-библиотеки на вредоносные копии.

Напомним, на прошлой неделе стало известно, что Windows-клиент Steam, популярной платформы для цифрового распространения видеоигр, содержит уязвимость нулевого дня, способную привести к повышению привилегий в системе. В результате атакующий может запустить программы от имени администратора.

Телега ответила на главный вопрос: есть ли у приложения связь с VK

Команда мессенджера «Телега» прокомментировала обсуждение вокруг происхождения приложения и его технологической базы. Поводом стали публикации, в которых поднимались вопросы о возможной связи сервиса со структурами VK.

В комментарии для «Бизнес ФМ» представители проекта заявили:

«“Телега“ — это самостоятельная и полностью независимая разработка».

Разработчики отдельно подчеркнули, что приложение не является отдельным мессенджером в привычном смысле. По их словам, «Телега» — это сторонний клиент Telegram, созданный на базе открытого исходного кода и официального API платформы.

То есть технически речь идёт именно о клиенте для Telegram, а не о каком-то новом независимом сервисе обмена сообщениями.

Вопрос безопасности, который в таких историях обычно волнует пользователей больше всего, команда тоже прокомментировала отдельно. В компании заявили, что данные защищаются стандартным протоколом MTProto, а шифрование в «Телеге» работает на том же уровне, что и в оригинальном Telegram.

Заодно разработчики ответили и на опасения по поводу возможной автоматизации действий внутри приложения. Представители проекта заверили, что у «Телеги» нет и не может быть механизма, который позволял бы самостоятельно отправлять сообщения от имени пользователя без его участия.

То же самое касается звонков, приглашений и других подобных действий: всё это, по словам команды, запускается только вручную, по прямому действию самого пользователя.

При этом разработчики не стали отрицать, что в проекте используются некоторые технологические решения VK. Но, как пояснили в компании, речь идёт исключительно о коммерческом использовании отдельных компонентов. В частности, у VK закупаются модуль для звонков и часть серверной инфраструктуры.

Кроме того, команда использует и решения других поставщиков — например, сервисы аналитики и хранения данных в Yandex Cloud. В «Телеге» подчёркивают, что такая модель для ИТ-продуктов вполне обычна: использование внешней инфраструктуры и готовых модулей не означает ни слияния компаний, ни потери независимости проекта.

RSS: Новости на портале Anti-Malware.ru