Pull to refresh

Comments 17

По мне так это самый настоящий бэкдор

это вы не видели настоящих бекдоров: я однажды видел (в продакшене! ) легаси код, который не проверял пароль, если логин заканчивался на определенную кобинацию символов. Т.е. если логин был «Иванов999», то оно влогинивало с правами юзера «Иванов». Вот это был ахтунг…
Хороший бекдор тот, про который нельзя однозначно сказать, что это бекдор :)
если такое поведение убирают по первому же багрепорту, то это баг а не бекдор.
(вы будете смеяться, но тот ахтунг с мастер-логином так там и остался — руководство взяло ответственность за его наличие на себя)
если такое поведение убирают по первому же багрепорту, то это баг а не бекдор.

вот не обязательно, никто ж не будет признаваться в бекдоре
(вы будете смеяться, но тот ахтунг с мастер-логином так там и остался — руководство взяло ответственность за его наличие на себя)

ну, почти никто) Тем более, что баг в статье более серьёзный, чем мастер пароль, который ещё нужно угадать.
Что бы эксплуатировать эту уязвимость, надо прослушивать трафик. Что проблематично, если защита цели уже не пробита в других местах
а в чём проблема для АНБ прослушивать трафик? А ещё трафик можно прослушивать(и менять), находясь в одной сети с жертвой(arp spoofing).
В Valve работает всего 400 человек, а баг — простой. Наверное, успели все согласовать за семь часов, и за час — починили)
А зачем они вообще велосипедили свой протокол?
обычно это делается для скорости и управляемости — первое, чтобы запрашивать большими кусками, а не бегать в системный менеджер по каждому чиху, а второе — чтобы под разными ОС все-равно иметь одинаковое (т.е. самописное) поведение.
я про Steam protocol, а не про менеджер памяти
дык и там то же самое — снаружи вы ограничиваете штатным UDP и прибитыми гвоздями стандартами (чтобы работало стабильно во всех массовых ОС), а внутри у вас гибкость и расширяемость (а также независимость от заморочек ОС).
Простите, что? «Основа уязвимости заключалась в повреждении кучи внутри библиотеки клиента Steam...»
Еще бы починили установку прав на свои директории — зачем-то делают владельцем непривилегированного пользователя с полным доступом. Приходится запускать из-под отдельного пользователя.
Новость про Steam, а на превью картинке человек на фоне экрана, на котором World of Warcraft от Blizzard…
Я глубоко извиняюсь, но 1 фотография темы никакого отношения к Steam не имеет. ;) (WoW)
Sign up to leave a comment.

Articles