Valve закрыла уязвимость в движке CS:GO, грозившую взломом геймеров

Valve закрыла уязвимость в движке CS:GO, грозившую взломом геймеров

Valve закрыла уязвимость в движке CS:GO, грозившую взломом геймеров

Специалисты Valve устранили опасную уязвимость в Source, актуальную для Counter Strike: Global Offensive (CS:GO) и других игр, использующих этот движок. О наличии новой возможности удаленного выполнения кода исследователи сообщили разработчику онлайн-игр почти два года назад, однако тот не торопился принять адекватные меры и запретил автору находки публиковать подробности до решения проблемы.

Уязвимость, о которой идет речь, позволяет захватить контроль над компьютером геймера — для этого достаточно лишь пригласить его поиграть на площадке Steam. Эксплойт также можно поставить на поток, автоматизировав рассылку приглашений от имени жертв взлома.

Исследователь Florian из команды специалистов по реверс-инжинирингу Secret Club подал соответствующий отчет в Valve в июне 2019 года. По его словам, в ходе долгой переписки на платформе HackerOne разработчик оценил уязвимость как критическую и признал, что он слишком медленно реагирует на подобные сигналы.

По всей видимости, латание этой дыры для затронутых игр происходило поэтапно и неспешно, но автора находки об этом не извещали, хотя и выплатили вознаграждение полгода назад. В этом месяце раздосадованный Florian опубликовал ряд тревожных твитов, обнаружив все ту же проблему в движке CS:GO.

Не исключено, что этот шаг подтолкнул Valve к возобновлению переписки: в выходные Florian с облегчением сообщил, что уязвимость полностью пропатчена и ему разрешили опубликовать подробности эксплойта.

Стоит отметить, что это далеко не первый случай, когда Valve тормозит с активной реакцией на подобные инциденты. Ярким примером является случай с Василием Кравцом, который долго пытался достучаться до разработчиков, обнаружив уязвимости нулевого дня в Steam. Его попросту забанили в программе по поиску багов на HackerOne, и исследователь вынужден был опубликовать свои находки.

Firefox 156 научился экономить ресурсы на тяжёлых JPEG

Mozilla выпустила Firefox 156 с оптимизацией обработки крупных JPEG-изображений. Браузер теперь расходует меньше оперативной памяти и процессорного времени, когда сайту нужно показать огромную фотографию в виде скромной картинки. Оптимизация касается изображений, которые перед отображением уменьшаются средствами страницы.

Обычно браузеру приходится сначала декодировать JPEG почти целиком, а затем масштабировать его до нужного размера.

На сайтах с фотогалереями, интернет-магазинах и новостных лентах таких файлов могут быть десятки, поэтому нагрузка быстро складывается в неприятную сумму.

Firefox 156 снижает затраты именно на этот сценарий. Mozilla не приводит единого процента ускорения или экономии памяти: результат будет зависеть от размера исходных файлов, количества изображений и параметров компьютера.

Второе заметное улучшение досталось встроенному просмотрщику PDF. По данным Mozilla, после оптимизации он может запускаться до 45% быстрее. Особенно заметным изменение должно стать при первом открытии документа, когда браузер загружает необходимые компоненты.

Обновление выходит 15 сентября для поддерживаемых настольных платформ. Проверить его наличие можно через меню Firefox: «Настройки» → «О Firefox». Браузер самостоятельно найдёт новую версию и предложит перезапуск.

RSS: Новости на портале Anti-Malware.ru