
Dota 2的玩家注意了,你使用的游戏模式很可能被黑客盯上了。
2月13日消息,未知的威胁行为者为 Dota 2 游戏创建了恶意游戏模式,这些模式可能已经被利用来建立对玩家系统的后门访问。
威胁行为者利用了V8 JavaScript 引擎中的一个高危零日漏洞CVE-2021-38003(CVSS 评分8.8),谷歌在2021年10月已修复该漏洞。
“由于V8在Dota中没有沙盒化,这个漏洞本身就可以对Dota玩家进行远程代码执行,”Avast研究员Jan Vojtěšek在上周发布的一份报告中说。
目前,游戏发行商Valve已经在202年1月12日的更新版本中修复了该漏洞。游戏模式本质上是一种自定义功能,既可以扩展现有游戏,也可以以一种偏离标准规则的方式提供全新玩法。
虽然向Steam商店发布自定义游戏模式需要经过Valve的审查,但威胁行为者还是成功地绕过了审查。
这些游戏模式已经被下架,它们是“test addon plz ignore”“Overdog no annoying heroes”“Custom Hero Brawl”以及 “Overthrow RTZ Edition X10 XP”。据称,该威胁行为者还发布了名为“Brawl in Petah Tiqwa ”的第五种游戏模式,没有包含任何恶意代码。

“test addon plz ignore”中嵌入了一个针对V8缺陷的漏洞,该漏洞可以被用来执行自定义的shellcode。
另外三个采取了更隐蔽的方法,其恶意代码被设计成与远程服务器联系以获取JavaScript有效载荷,这也可能是对CVE-2021-38003的利用,因为该服务器已不能访问。
Avast表示,目前还不知道开发者创建这些游戏模式背后的最终目的是什么。

热血传奇: 三只被遗忘的BOSS藏着顶级特戒? 当年怎么没发现?
各位老伙计,还…热血传奇: 三只被遗忘的BOSS藏着顶级特戒? 当年怎么没发现?
各位老伙计,还…涵艺: 除了K皇小奶油就是LPL第一中单 其他真的都没眼看
直播吧4月5日讯 在刚刚结束的比赛中,FPX惨遭让一追二不敌iG无缘开门红,而队内中单Care的糟糕发挥成为众矢之的。对此涵艺趁机输出:说实话这最近比赛看下来小奶油有道理的。。除了K皇他就是LPL第一中单。。。其他真…全网寻找对面视角! 玩的就是和平精英
传奇世界: 坑了一代道士的天尊套装, 到底有什么特殊属性?
还记得当年中州…大哥用钞能力让老王翻一翻,奖励太好葬爱家族的道心瞬间破碎!
亚瑟联动曝光, 孙尚香无双来袭, 机甲黄忠超帅, 芈月白娘子来袭
尽管今年截止目前已经进行了两款无双的上新,但考虑到无双每年的上新数量都是以比上一年多进行的,所以去年五款的情况下今年则等于保底会上新六款,而这剩余会在今年上新的无双皮肤中,孙尚香显然是会占据一款的。除…