Squirrel Engine Bug cho phép tin tặc tấn công vào trò chơi và dịch vụ đám mây - Bảo mật

Squirrel Engine Bug cho phép tin tặc tấn công vào trò chơi và dịch vụ đám mây

Các nhà nghiên cứu đã công bố một lỗ hổng đọc nhớ ngoại biên (out-of-bounds read) trong ngôn ngữ lập trình Squirrel cho phép những kẻ tấn công vượt qua được cơ chế sandbox và thực thi code tùy ý trong máy ảo Squirrel (Squirre VM), từ đó cấp quyền truy cập vào máy cơ sở cho tác nhân gây hại.

Với định danh CVE-2021-41556, lỗ hổng hình thành khi một thư viện game có tên là Squirrel Engine bị sử dụng để thực thi code không đáng tin cậy và ảnh hưởng đến các nhánh release branch ổn định 3.x và 2.x của phần mềm Squirrel. Lỗ hổng bảo mật được công bố vào ngày 10/08/2021.

Squirrel là một ngôn ngữ lập trình hướng đối tượng, có nguồn mở dùng để viết kịch bản cho các trò chơi điện tử, cũng như trong các thiết bị Internet vạn vật (IoT) và các nền tảng xử lí giao dịch phân tán như Enduro/X.

Trong một báo cáo chia sẻ với tờ The Hacker News, hai nhà nghiên cứu Simon Scannell và Niklas Breitfeld cho biết: “Trong một tình huống thực tế, kẻ tấn công có thể nhúng một tập lệnh Squirrel độc hại vào một bản đồ cộng đồng và phân tán nó thông qua  một trang web Steam Workshop đáng tin cậy. “Khi người dùng tải xuống và cài đặt bản đồ độc hại này vào máy chủ của mình, tập lệnh Squirrel sẽ được thực thi, thoát khỏi máy ảo (VM) và chiếm quyền kiểm soát máy chủ.”

Lỗ hổng bảo mật này được xác định có liên quan đến “quyền truy cập ngoại biên thông qua nhầm lẫn chỉ mục” khi xác định các lớp Squirrel có thể bị tin tặc khai thác để chiếm đoạt luồng điều khiển một chương trình và giành toàn quyền kiểm soát máy ảo Squirrel.

Mặc dù vấn đề đã được giải quyết như một đoạn code commit vào ngày 16/9, nhưng đáng chú ý là nhánh release ổn định với phiên bản chính thức mới nhất (v3.1) phát hành ngày 27/03/2016 vẫn chưa có sự thay đổi. Đội ngũ bảo trì sử dụng Squirrel cho các dự án của họ được khuyến nghị áp dụng các bản sửa lỗi mới nhất bằng cách xây dựng lại Squirrel từ mã nguồn để tránh các cuộc tấn công.

Theo The Hacker News

The post Squirrel Engine Bug cho phép tin tặc tấn công vào trò chơi và dịch vụ đám mây appeared first on SecurityDaily.



from SecurityDaily https://ift.tt/2ZiLkVz

Comments

Popular posts from this blog

Tranh luận hay công kích cái nhân? Vì sao người Việt thích công kích cá nhân khi tranh luận?

Phần mềm độc hại Android ‘Roaming Mantis’ nhắm vào các nước Châu Âu - Bảo mật

iOS của Apple bị lỗ hổng dooLock mới tấn công - Bảo mật