В Steam закрыт баг, позволявший легко угонять чужие аккаунты
Компания Valve закрыла брешь в геймерском сервисе Steam, которая позволяла любому человеку захватить чужой акк, сообщает «Лаборатория Касперского».
Информацию о проблемах с защитой учетных записей игроков в компьютерные игры распространил 1 из пользователей, опубликовав видео на YouTube. В ролике был показан так обычной метод заполучить акк другого человека, что с такой «хакерской» операцией совладал бы даже ребенок.
Для начала достаточно было активировать стандартную функцию восстановления позабытого пароля. Потом сервис обещал выслать на почту код сброса пароля, и, используя этот код, можно было ввести новое парольное слово.
Самое увлекательное происходило на следующем шаге, когда система просила ввести код. Оказалось, что сервер не инспектировал код на валидность. Если поле для ввода оставить пустым, то сервис предлагал поменять пароль. В конечном итоге, достаточно было знать логины (идентификаторы игроков), которые находились в открытом доступе, и «ломать» какой угодно акк.
Следует сказать, что ряд пользователей в итоге этого бага утратили доступы к своим аккаунтам, а другие лишились ценных виртуальных вещей. Valve объявила, что заморозила на 5 дней те аккаунты, в которых произошел сброс пароля после обнаружения проблемы.

