[新聞] Valve認錯了,開始接受LPE等級的漏洞回報

作者: purplvampire (阿修雷)   2019-08-23 20:35:07
在拒絕對本地端權限擴張類型的漏洞發抓漏獎金之後,Valve認錯了,開始接受LPE等級的
漏洞回報
https://www.ithome.com.tw/news/132602
之前有位研究人員透過Valve於HackerOne上執行的漏洞獎勵專案,回報了Steam程式的本
地端權限擴張漏洞,但被Valve以漏洞資格不符而拒絕提供獎金,現在Valve對外坦承當時
做了錯誤的決定
文/陳曉莉 | 2019-08-23發表
就在代號為Felix的俄羅斯安全研究人員Vasily Kravets連續公開揭露兩個Steam客戶端程
式的權限擴張漏洞之後,Valve向媒體發出了聲明,表示拒絕Felix所提出的第一個漏洞是
錯誤的。
Felix當初透過Valve於HackerOne上執行的抓漏獎勵專案,回報了Steam程式的本地端權限
擴張漏洞,但被以超出抓漏獎勵專案的範圍而拒絕,於是Felix在不被同意的狀況下公開
了該漏洞,接著即成為該專案的拒絕往來戶,使得本周Felix再度對外揭露Steam程式的第
二個本地端權限擴張(Local Privilege Escalation,LPE)漏洞。
在媒體紛紛要求Valve評論此事時,Valve發表聲明,坦承當初認為Felix所提出的漏洞超
出抓漏獎勵專案範圍是不對的,該專案唯一排除的是Steam程式用來發動電腦上既有惡意
程式的漏洞,對規則的誤解,使得他們錯失了更嚴重的本地端權限擴張漏洞。
因此,Valve已變更HackerOne平台上的專案規則,明確指出任何允許惡意程式不必經由管
理憑證就能藉由Steam擴充權限的漏洞,或是任何未經授權即可變更Steam權限的漏洞,都
在抓漏範圍內。
而對於外界質疑Valve是因不想支付獎金才選擇忽視Felix所提報的漏洞,Valve也說,該
公司在過去兩年內已與263名安全研究人員合作,找出及解決了約500個安全漏洞,支付了
超過67.5萬美元的獎金,期望能繼續與安全社群合作以改善產品的安全性。
此外,Valve也正在修補Felix所公布的第二個本地端權限漏洞。不過,Felix向媒體透露
,截至本周四(8月22日)Valve或HackerOne並未跟他聯繫,且他依舊遭到該抓漏專案的
封鎖。
作者: patrickleeee (派脆)   2019-08-23 20:54:00
反觀 除了我們沒人可以看 的公司
作者: ltyintw (菈米雅嘶嘶)   2019-08-23 21:19:00
好公司給推
作者: Jwfsm (Jwfsm)   2019-08-23 21:36:00
認錯就好 漏洞快修一修
作者: sumarai (Pawn)   2019-08-23 21:39:00
拉不下臉,ban掉就沒事了
作者: joe1220 (NoJeo)   2019-08-23 21:50:00
暗綠色介面時期有一個遊戲全餐的漏洞 甚是懷念
作者: sunshinecan (陽光罐頭)   2019-08-23 22:03:00
還沒解ban?
作者: StillAtNight (Rainy)   2019-08-23 22:04:00
等給那位駭客一個交代再來
作者: ANOTHERK (蛋哥)   2019-08-23 22:12:00
看到問題先把他ban了
作者: wlwillwell (威廉先生)   2019-08-23 22:20:00
抓漏就找陳添財
作者: jiangee (yeeeee)   2019-08-23 22:26:00
所以還是沒補獎金給那個駭客XD
作者: lpsobig (LP//1)   2019-08-23 22:48:00
知錯能改再有吃屎
作者: AricFeng (AricFeng)   2019-08-23 23:25:00
認錯也好 反觀…
作者: destiny3952 (戴斯泰尼3952)   2019-08-23 23:27:00
踢到鐵板了吼= =
作者: supersd (阿拳)   2019-08-23 23:33:00
結果還是ban那個發現者,也沒補發獎金呀?
作者: mothertime (我超愛傅紅雪這變態)   2019-08-23 23:33:00
抓漏是陳財佑
作者: Angesi (小雲豹)   2019-08-24 00:17:00
steam有改進就好 下次不要再這樣了
作者: BoXeX (心愛騎士團異端審判騎士)   2019-08-24 00:29:00
沒救惹 資安觀念看起來真的不太妙
作者: sam759763 (Justfun)   2019-08-24 01:04:00
感覺沒給個交代 只是口頭說說
作者: leamaSTC (LeamaS)   2019-08-24 01:15:00
真好 道個歉就沒事了
作者: s9209122222 (海海海)   2019-08-24 01:30:00
知錯能改,反觀
作者: crazypeo45 (死刑)   2019-08-24 02:21:00
之後駭客收到V社的一盒甜甜圈當作對他歉意 至於甜甜圈怎麼做的 不好說
作者: aaron68032 (獨孤震)   2019-08-24 03:45:00
很明顯就valve太自大 至少會認錯 快補救吧
作者: Sischill (Believe or not)   2019-08-24 08:02:00
怎麼還在說謊? 明明是先BAN人才公開漏洞的呀
作者: platinum5566 (白金56)   2019-08-24 08:10:00
覺得只是公關場面話,也還沒解ban,先應付媒體止血而已
作者: Sinful (記憶隨時間逝去...)   2019-08-24 08:15:00
那個甜甜圈真的會怕 XD
作者: SoMnUs (懦夫救星)   2019-08-24 08:33:00
標題與內文... xD
作者: s900527 (水)   2019-08-24 09:07:00
認錯不改進~~一堆沒看內文的笑死
作者: YummyCurry (YummyLillard)   2019-08-24 09:28:00
補發獎金跟解ban駭客 再補推 抱歉原po
作者: bang71013 (貧乳哥布林)   2019-08-24 09:38:00
認錯再把提出問題的人解決掉就行了 valve不意外
作者: seantseng200   2019-08-24 10:02:00
valve內部先整頓整頓吧 ceo不管事內部一團亂
作者: owlrex (Sidro)   2019-08-24 10:44:00
The cake is a lie.
作者: kaj1983   2019-08-24 10:45:00
樓上有梗XDDD
作者: Shiki2014 (Shiki)   2019-08-24 11:22:00
V社:什麼?你抓到我程式漏洞! 吃我的ban啦(消息公開後)V社:對不起使用者,我們誠心解決但是害我消息畢露的繼續吃ban喔
作者: AN94 (AN94)   2019-08-24 12:13:00
笑死
作者: s4340392 (yo)   2019-08-24 12:34:00
辣個人被列為拒絕往來戶了嗎
作者: MEVIUS (七星)   2019-08-24 13:05:00
Bz化
作者: kaj1983   2019-08-24 13:16:00
放心啦,已經大到不能倒了,沒事兒沒事兒BZ這公司啥時倒都不會有人同情
作者: owen5611 (owen5611)   2019-08-24 14:08:00
大頭症
作者: vincentwg (懶得想@_@)   2019-08-24 16:33:00
結果還是沒補獎金 繼續封鎖 呵呵我不當白帽啦 JOJO! (?
作者: qscgg (QSC)   2019-08-24 21:19:00
痾...這麼大一家公司,兩年支付67.5萬美金抓漏很摳啊
作者: APM99 (血統純正台北人)   2019-08-25 17:06:00
本來就該繼續封鎖不給錢就搞 當Valve會怕?
作者: siyaoran (七星)   2019-08-25 17:51:00
公布就叫搞你? Valve自認不嚴重公布後就不該修

Links booklink

Contact Us: admin [ a t ] ucptt.com