Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Как известно, компания Valve выпустила патч, устраняющий уязвимость повышения привилегий (LPE) в клиенте Steam для систем Windows. Тем не менее эксперты в области кибербезопасности считают, что проблемы все еще актуальны для этого программного обеспечения.

Изначально Valve не хотела выпускать обновления, устраняющие эту брешь, о чем сказала обнаружившим ее экспертам — Василию Кравцу и Мэтту Нельсону. Но потом поднялась волна негодования со стороны пользователей и компании пришлось изменить свое решение — выпустить патч.

Однако сооснователь 0Patch и исследователь в области безопасности Митя Колсек сообщил, что выпущенного обновления недостаточно для полного устранения уязвимости, способной привести к повышению прав в системе.

По словам Колсека, Valve устранила одну из уязвимостей, но проблема в том, что в «Steam Client Service» есть целый ряд подобных дыр в безопасности, о которых эксперты предупреждают уже давно. Злоумышленники могут использовать эти бреши для повышения привилегий своей вредоносной программы в системе.

Митя Колсек уточнил, что атакующий может использовать актуальные уязвимости с помощью метода, известного как «DLL hijacking» (перехват DLL-библиотеки).

Лазейка для киберпреступника существует по той причине, что у группы «USERS» есть полный доступ к папке установки Steam — C:\Program Files (x86)\Steam. Это значит, что злоумышленник может просто заменить находящиеся в этой директории DLL-библиотеки на вредоносные копии.

Напомним, на прошлой неделе стало известно, что Windows-клиент Steam, популярной платформы для цифрового распространения видеоигр, содержит уязвимость нулевого дня, способную привести к повышению привилегий в системе. В результате атакующий может запустить программы от имени администратора.

Россиянкам в Таиланде грозит тюрьма из-за сбоя оплаты по QR-коду

Двум россиянкам в Таиланде грозит до трёх лет лишения свободы после оплаты покупок в местном ювелирном магазине по QR-коду. Такие платежи иногда проходят со сбоями: уведомление в приложении может появиться, но деньги при этом не поступают на счёт продавца.

В такой ситуации, как сообщает Mash, оказались две россиянки, отдыхавшие в популярной у туристов Паттайе.

Покупки одной из них были довольно скромными, другая приобрела товары примерно на 23 тыс. рублей. Обе расплатились по QR-коду и не стали дожидаться подтверждения поступления средств на терминале магазина, ограничившись уведомлением в приложении.

Однако в момент оплаты произошёл сбой, и деньги на счёт магазина не поступили. Владелец обратился в местную полицию, после чего россиянок объявили в розыск.

Указанных сумм может быть достаточно, чтобы их не выпустили из страны и отправили под суд. В таком случае им может грозить до трёх лет лишения свободы.

Проблемы возможны даже в том случае, если средства поступят в магазин с задержкой. Чтобы избежать претензий со стороны правоохранительных органов, женщинам необходимо либо повторить оплату и убедиться, что она прошла, либо обратиться к местным юристам.

RSS: Новости на портале Anti-Malware.ru