Уязвимость Squirrel Engine ставит под удар миллионы поклонников CS:GO

Уязвимость Squirrel Engine ставит под удар миллионы поклонников CS:GO

Уязвимость Squirrel Engine ставит под удар миллионы поклонников CS:GO

Проверка качества кода рамочного движка Squirrel Engine выявила уязвимость, грозящую побегом из песочницы (VM) и захватом контроля над сервером. Проблема уже решена, но стабильная версия с патчем пока не вышла.

Скриптовый язык программирования Squirrel широко используется в видеоиграх и облачных сервисах для кастомизации и разработки плагинов. Так, фреймворк Squirrel Engine позволяет многомиллионной аудитории Portal 2 и Counter-Strike: Global Offensive создавать свои моды и карты и расшаривать их в сообществе. Сценарии Squirrel в ходу также на IoT-платформах (Electric Imp Cloud) и в распределенной обработке данных (Enduro/X).

Уязвимость CVE-2021-41556 в статической библиотеке Squirrel Engine обнаружили аудиторы из швейцарской компании SonarSource. Согласно описанию, первопричиной в данном случае является ошибка чтения за пределами выделенного буфера, которая возникает при исполнении недоверенного кода.

Проблема позволяет выйти за пределы виртуальной машины Squirrel и получить доступ к компьютеру, на котором она установлена. Злоумышленник может, к примеру, внедрить вредоносный Squirrel-скрипт в карту для CS:GO и выложить ее через Steam Workshop в общее пользование. Эксплойт отработает, когда кто-нибудь скачает зараженный предмет, и обеспечит автору атаки полный контроль над чужим сервером.

Наличие уязвимости подтверждено для Squirrel веток 2.x и 3.x (последняя официальная версия, 3.1, вышла в 2016 году). Авторы проекта Squirrel Engine внесли соответствующие изменения в исходный код на GitHub, но в стабильной ветке они пока не появились. Тем, кто полагается на такие скрипты, рекомендуется перекомпилировать свой продукт, используя опубликованные исправления.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Kaspersky Password Manager научился работать с Passkey

«Лаборатория Касперского» сообщила о важном обновлении Kaspersky Password Manager — теперь менеджер паролей поддерживает ключи доступа Passkey. Это означает, что пользователи смогут входить в аккаунты без паролей и одноразовых СМС-кодов, используя биометрию или ПИН-код на своих устройствах.

Повод для внедрения очевиден: специалисты компании проанализировали крупные утечки паролей за 2023-2025 годы и пришли к выводу, что большинство комбинаций по-прежнему слабо защищены и почти не обновляются годами.

Эксперты выделили несколько тревожных тенденций:

  • в паролях широко используются числа, даты и другие легко угадываемые элементы. Каждый десятый утёкший пароль содержал год от 1990 до 2025, а каждый двухсотый оканчивался на «2024»;
  • самая популярная комбинация по-прежнему — «12345». Среди других частых вариантов — слово «love», имена и названия стран;
  • 54% паролей, скомпрометированных в 2025 году, уже встречались в предыдущих утечках. В среднем пароли не меняют 3,5-4 года.

На фоне такого уровня безопасности всё больше сервисов переходят на Passkey — технологию, в которой вместо пароля используется пара криптографических ключей, привязанная к конкретному устройству.

Пользователь подтверждает вход отпечатком пальца, Face ID или локальным ПИН-кодом, а фишинговые атаки становятся гораздо менее эффективными.

Теперь Passkey можно не только создавать, но и хранить в Kaspersky Password Manager. Менеджер синхронизирует ключи между устройствами, поэтому пользователю не нужно заново настраивать вход для каждого гаджета.

Марина Титова, директор департамента по развитию потребительского бизнеса «Лаборатории Касперского», отмечает, что добавление Passkey — логичный шаг в развитии защиты аккаунтов: пользователи смогут выбирать удобный и при этом максимально безопасный способ авторизации.

Напомним, на прошлой неделе мы писали, что в тестовой сборке Telegram для Android также появилась долгожданная поддержка Passkey.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru