HALF-LIFE PORTAL
Your Gate To Valve's Games www.hl-forum.de
PORTAL
FORUM
LOGIN
User oder E-mail:


Passwort:


oder
Registrieren
Passwort vergessen?
OpenID-Login
MISC
PARTNER

TF2 Crafting

Special Artworks by
Hayungs

Link us:
HL PORTAL

Support us:


HLPortal
auf Facebook

›› Willkommen!   ›› 95.244.346 Visits   ›› 18.316 registrierte User   ›› 13 Besucher online (0 auf dieser Seite)
23.789 Themen, 325.181 Beiträge  
    FORUM 

Thema-Ansicht


Forum > Half-Life Portal > News > Steam: Sicherheitslücke in Steam-URLs entdeckt
Status: Offen
42 Beiträge
Letzter Beitrag Seiten (3):  [1] 2 3 »


Autor Beitrag
# 1
Trineas  (40)
HLP - Ehrenmember
Nachricht offline Admin
Nihilanth
11.193.209 Punkte
Dabei seit: 20.04.2004
8.927 Beiträge
Steam: Sicherheitslücke in Steam-URLs entdeckt
Die auf Computersicherheit spezialisierte Firma ReVuln hat in einem mehrseitigen Bericht eine Sicherheitslücke rund um das Steam-Browser-Protokoll aufgedeckt. Dabei handelt es sich um Links die mit "steam://" beginnen und Aktionen wie die Installation oder auch das Starten von Spielen durchführen...

Ganze News lesen
____________________________________
17.10.2012, 00:01 Uhr Anzeigen
# 2
qu4d  (38)
Nachricht offline
Vortigaunt
815 Punkte
Dabei seit: 23.08.2008
1.156 Beiträge
Was? Schlechte Nachrichten bei Steam? Ich dachte, dies hier sei eine Fanboyseite?!

scnr :/
17.10.2012, 00:22 Uhr Anzeigen
# 3
Nachricht offline
Barnacle
502 Punkte
Dabei seit: 28.06.2007
227 Beiträge
Liegt wohl daran, dass es bis jetzt noch keine wirklich schlechten, mit Steam verbundenen Nachrichten gab :D
____________________________________

"If everyone demanded peace instead of another television set, then there'd be peace." -John Lennon
17.10.2012, 00:25 Uhr Anzeigen
# 4
mewshiny  (32)
Nachricht offline
Alien Grunt
4.848 Punkte
Dabei seit: 25.07.2009
266 Beiträge
Zitat:
Wer in der Zwischenzeit auf Nummer Sicher gehen möchte, sollte das Steam-Protokoll für seinen Browser deaktivieren.


Wie und wo genau deaktiviert man das denn überhaupt?
____________________________________
17.10.2012, 00:25 Uhr Anzeigen
# 5
SpeedKiller49  (29)
Nachricht offline
Headcrab
0 Punkte
Dabei seit: 27.07.2010
179 Beiträge
hm... das muss mich mir mal ganz genau ansehn ^^
17.10.2012, 00:41 Uhr Anzeigen
# 6
King2500  (40)
HLP - Webmaster
Nachricht offline Admin
Gargantua
25.825 Punkte
Dabei seit: 27.09.2003
6.051 Beiträge
Zitat:
Original von mewshiny

Zitat:
Wer in der Zwischenzeit auf Nummer Sicher gehen möchte, sollte das Steam-Protokoll für seinen Browser deaktivieren.


Wie und wo genau deaktiviert man das denn überhaupt?


Im Firefox unter Einstellungen > Anwendungen > Nach 'steam' suchen und dort die gewünschte Aktion auswählen.

Im Chrome geht das nicht so einfach. Da muss man die folgende Datei mit Notepad bearbeiten:
C:\Users\<username>\AppData\Local\Google\Chrome\User Data\Local State
Und darin nach 'steam' suchen und dort den Wert von 'false' auf 'true' ändern.
____________________________________
[Beitrag wurde 1x editiert, zuletzt von King2500 am 17.10.2012, 00:56]
17.10.2012, 00:55 Uhr Anzeigen
# 7
blackAngel.it  (36)
Nachricht offline
Headcrab
0 Punkte
Dabei seit: 02.11.2008
277 Beiträge
ich kann ja nachvollziehen, wie das spiel gestartet wird ohne dass der user das will, aber wieso sollte das spiel ne schadhafte batchdatei erstellen, ohne das spiel selbst zu manipulieren?
17.10.2012, 04:11 Uhr Anzeigen
# 8
Euphoria  (12)
Nachricht offline
Hound Eye
139 Punkte
Dabei seit: 09.05.2010
334 Beiträge
@blackAngel.it
Indem man beim Starten einen Argument erstellt, der eine Datei mit bestimmtem Inhalt erstellen soll.
Wird in dem Bericht genauer beleuchtet. (Seite 6 und 7)
https://developer.valvesoftware.com/wiki/Command_Line_Options

@Topic
Mit der Unreal Engine ist es schlimmer, denn dort kann man mit dem Spiel Dateien von einem entferntem Rechner/Server runterladen.

Ich hoffe es wird bald gefixt. Im Grunde nutzt man die Sicherheitslücken der Spiele, Steam erlaubt "nur" ausführen mit cmd Parametern.
[Beitrag wurde 2x editiert, zuletzt von Euphoria am 17.10.2012, 09:36]
17.10.2012, 09:32 Uhr Anzeigen
# 9
HorstMcDonald  (124)
Nachricht offline
Hound Eye
328 Punkte
Dabei seit: 06.09.2012
464 Beiträge
Wie jetzt, bisher keine Reaktion von Valve? Die Verwechseln wohl gerade Sicherheit mit Verbraucherschutz?

Wenigstens ein "Danke für den Hinweis, wir prüfen das jetzt" an die Sicherheitsfirma wäre das Mindeste, wenn schon andere Firmen die Arbeit für Valve erledigen.

Das kommt also dabei heraus, wenn jeder machen kann was er will.

Wer weiß schon wieviele PCs inzwischen damit manipuliert wurden.
17.10.2012, 10:15 Uhr Anzeigen
# 10
icbm  (38)
Nachricht offline
Headcrab
0 Punkte
Dabei seit: 22.05.2012
17 Beiträge
Bei XP ist das natürlich kein Problem, weil das eigentlich halbwegs brauchbare Sicherheitskonzept per Standardeinstellungen quasi umschifft wird, aber bei Vista und 7 sollte doch zumindest so eine "Chef, so ein Typ namens Steam will was am System ändern"-Meldung kommen, die man bestätigen muss? Ansonsten ist doch bestenfalls das Benutzerkonto betroffen...
17.10.2012, 10:35 Uhr Anzeigen
# 11
Complicative  (28)
Nachricht offline
Headcrab
0 Punkte
Dabei seit: 14.05.2012
18 Beiträge
@HorstMcDonald
Ich vermute mal nicht viele bis garkeine, da die Lücke ja "gerade" oder vor kurzem entdeckt wurde ;) Wären viele Pc damit infiziert worden wäre sie bestimmt schon früher erkannt worden. Gibt ja Browser und Steam schon seid längerem ;)
[Beitrag wurde 2x editiert, zuletzt von Complicative am 17.10.2012, 10:44]
17.10.2012, 10:41 Uhr Anzeigen
# 12
Nachricht offline
Shock Trooper
6.939 Punkte
Dabei seit: 18.06.2008
2.567 Beiträge
Dem bericht nach muss man vielleicht nicht einmal ein programm starten, denn der beschriebene buffer-overflow beim TGA-datei laden bei der retail-installation (was normalerweise wahrscheinlich von über steam activierbaren spielen auf DVD benutzt werden wird) sorgt dafür, dass ein beliebiges stück Steam-programmcode (samt standardbibliotheken) mit beliebigen argumenten ausgeführt werden kann. Dadurch kann auch eine bösartige datei erstellt werden, "Eigene Dateien" geleert werden, oder eine unbemerkte VPN-verbindung zum hacker erstellt werden (letzteres zumindest dann wenn entsprechende programme installiert sind) - ohne irgendwelche sicherheitsabfragen vom system (und selbst wenn würden viele von diesen ständig genervte nutzer vielleicht sowieso alles zulassen). Allerdings wird Steam dann vielleicht ein installationsfenster anzeigen, also ganz unbemerkt geht es nicht.
[Beitrag wurde 3x editiert, zuletzt von The_Underscore am 17.10.2012, 12:08]
17.10.2012, 10:58 Uhr Anzeigen
# 13
Northernstar  (43)
Nachricht offline
Barnacle
451 Punkte
Dabei seit: 22.03.2010
519 Beiträge
Seh ich nicht Tragisch..seit das (übrigens extrem lästige) Steamquard eingeführt wurde kann nicht mehr viel passieren.......
17.10.2012, 12:16 Uhr Anzeigen
# 14
RATman  (46)
Nachricht offline
Headcrab
0 Punkte
Dabei seit: 17.09.2012
138 Beiträge
Zitat:
Original von HorstMcDonald

Wie jetzt, bisher keine Reaktion von Valve? Die Verwechseln wohl gerade Sicherheit mit Verbraucherschutz?

Wenigstens ein "Danke für den Hinweis, wir prüfen das jetzt" an die Sicherheitsfirma wäre das Mindeste, wenn schon andere Firmen die Arbeit für Valve erledigen.

Das kommt also dabei heraus, wenn jeder machen kann was er will.


Hast du wirklich etwas anderes erwartet? In einer Welt, in der Gabe Newell schon Lobeshymnen gesungen bekam, als er eine Nachricht rausgeschickt hat das Steam gehackt, und Benutzerdaten ausgelesen wurden, was eigentlich selbstverständlich ist?
Es ist ja anscheinend noch nichts passiert. Es besteht also noch lange kein Grund zur Eile...

@Quad: Was genau willst du denn damit bezwecken, das du jetzt auf einmal überall solche zynischen Trollcomments abgibst? Das ändert rein garnichts an der Tatsache, das die Kritik an Valve oder dem dazugehörigen Portal ihre Daseinsberechtigung hat.

@Northernstar: hier geht es nicht um die Sicherheit deines Steamaccounts, sondern um die Sicherheit deines Computers. Und die hat überhaupt nichts mit dem SteamGuard zu tun...
[Beitrag wurde 3x editiert, zuletzt von RATman am 17.10.2012, 12:26]
17.10.2012, 12:23 Uhr Anzeigen
# 15
Nachricht offline
Vortigaunt
888 Punkte
Dabei seit: 24.06.2010
404 Beiträge
Ist ein normaler Umgang von Softwarefirmen mit solchen Meldungen. Erstmal abwarten und die PR-Abteilung eine entsprechende Strategie entwickeln lassen.
Ich kann mir gut vorstellen, dass Valve das gerade exakt genauso machen wird. Immerhin haben sie keine Übung im Umgang mit solchen Meldungen. Aber ich bin mir sicher, dass Valve das halbwegs schnell beheben wird. Müssen eher, immerhin gab es in Vergangenheit bereits einige erfolgreiche Angriffe auf die Steam-Infrastruktur.
17.10.2012, 12:27 Uhr Anzeigen
nach oben
42 Beiträge

Seiten (3):  [1] 2 3 »


Gehe zu:  feed_mini Beiträge: RSS, RSS2, ATOM

Sections:  HLP  Board  Mods  Steam      Games:  HL  Op4  HLBS  HL2  HL2:Ep1  HL2:Ep2  Prtl  TF2  TFC  CS  DoD  L4D  Gunman
    USER ONLINE 
Insgesamt sind 13 Benutzer online. Davon sind 0 registriert:
    SITE OPTIONS 
- Zu Favoriten hinzufügen
- Als Startseite festlegen (IE only)
- Fehler auf dieser Seite?