Xavfsizlik bo’yicha tadqiqotchi zaiflik haqida xabar bergani uchun Valve’dan 20 000 dollar oldi.
Ukrainalik xavfsizlik bo’yicha tadqiqotchi Artem Moskovskiy Steam orqali chiqarilgan har qanday o’yin uchun faollashtirish kalitlarini yuklab olish imkonini beruvchi zaiflikni aniqladi. Muammo ishlab chiquvchilar tomonidan Steam mijozi orqali o‘yinlar yaratish va nashr etish uchun foydalaniladigan Valve’s Steamworks platformasiga ta’sir qildi. Zaiflikning o’zi partner.steamgames.com/partnercdkeys/assignkeys/ manzilida joylashgan Steam veb-API-da mavjud edi. Ushbu API ishlab chiquvchilarga Steam foydalanuvchilari uchun mavjud bo’lgan faollashtirish kalitlarini olish va ularni Steam mijozi orqali yuklab olingan o’yinlarni faollashtirish uchun foydalanuvchilarga taqdim etish imkonini beradi.
Siz APIga oddiy hisob orqali kerakli parametrlarni taqdim etish orqali kirishingiz mumkin. Eng muhim parametrlar: appid (o’yinni ifodalaydi), keyid (faollashtirish kalitlari to’plami identifikatorini ifodalaydi) va keycount (Steam faollashtirish kalitlari to’plamida qaytarishi kerak bo’lgan kalitlar sonini ifodalaydi).
Oddiy sharoitlarda, ishlab chiquvchi boshqa birovning o’yini uchun kalitlarni olishga urinayotganda Steam xato xabarini qaytaradi. Biroq, tadqiqotchi har qanday o’yin uchun faollashtirish kalitlarini o’z ichiga olgan faylni keycount parametri sifatida «0» ni belgilash orqali olishga muvaffaq bo’ldi.
Moskovskiy Valve’ga zaiflik haqida shu yilning avgust oyida xabar bergan edi va kompaniya uni bir necha kun ichida tuzatdi. Biroq, tadqiqotchiga endigina muammo tafsilotlarini oshkor qilishga ruxsat berildi. Unga zaiflik haqida xabar bergani uchun 20 000 dollar mukofot berildi.