- Регистрация
- 20 Мар 2019
- Сообщения
- 855
- Баллы
- 0
- Общие продажи
- 0$
- Общие покупки
- 0$
Об этой проблеме производителя уведомил пользователь под ником drbrix, сообщивший об уязвимости в начале августа через платформу Hackerone. В настоящее время баг уже исправлен, а исследователь получил 7500 долларов за свои труды.
В своем отчете drbrix рассказал, что для мошеннического пополнения баланса нужно было изменить email-адрес на любой, содержащий строку «amount100» (сам исследователь использовал ящик brixamount100abc@***).
Затем требовалось пройти по ссылке и перейти к внесению средств, выбрав способ оплаты с использованием Smart2Pay, и продолжать далее, как при обычном внесении средств, выбрав, к примеру, 1 доллар. После требовалось перехватить POST-запрос к и изменить сумму на произвольную, что становилось возможно из-за имени почтового ящика.
Вскоре сотрудники Valve подтвердили работоспособность представленного исследователем эксплоита и отчитались об устранении проблемы.«По-моему, последствия очевидны: злоумышленник сможет генерировать деньги и сломать рынок Steam, продавая игровые ключи по дешевке и так далее», — резюмировал drbrix.
В настоящее время неизвестно, знал ли об этом баге кто-то помимо drbrix, и не успели ли злоумышленники воспользоваться данной проблемой до того, как она была устранена.