Комментарии 18
Осталось только исследователя разбанить и выделить ему причитающуюся сумму.
Что-то неладно в королевстве.
Два исследователя приходят к одинаковым результатам и им не верят. Исследователи показывают как это работает и показывают общественности. И тут, ой извините мы ошиблись. Хорошо хоть не писали в ответ это не баг это фича.
Проблема в другом — для них расширение прав доступа уязвимостью не считает
Проблема еще более в другом. Уязвимостью как раз таки считает, иначе бы не наказывали исследователям банами и пытались исправить. Но видимо у компании дефицит желания исправлять, платить и, главное, открыто признавать проблемы безопасности. И я думаю что в первую очередь именно из-за соображений репутационного толка они так отреагировали. Т.к. сомневаюсь что там кому-то всерьез денег жалко, для такого монстра как Valve $700k за 2 года сумма несрьезная. Наверняка у них в штате есть разработчики с таким доходом в год.
Valve лишь признала ошибку в правилах отбора уязвимостей. Было бы интересно узнать, как так вышло, что когда в самой Valve 0-day уязвимость не признали таковой, в следующей версии клиента появились попытки исправления.
"Крановцы" могут сколько угодно сокрушаться по поводу несовершенства ими же составленных правил на HackerOne, но факт остается фактом: они узнали о проблеме, попытались её решить, при этом зачем-то пойдя на конфликт с нашедшим уязвимость.
Посмотрите на историю cо Spectre — Meltdown. Да, они признали проблемы, готовили какие-то патчи и сделали все что от них зависит для исплавения(предположим что так). Но их все равно заслуженно обмазали какахами с головы до пят. И теперь в каждом обсуждении, на каждой площадке отзывов можно найти intel=Meltdown.
Ведь как я понимаю репорт скрыт от посторонних только какое-то время, затем исследователи пишут статьи и отчеты на профильных ресрсах. А если сделать вид что суслика нет, то есть шанс все закрыть по-тихому в надежде что исследователь не будет нарываться, что Valve вероятно и пыталась провернуть, хотя уязвимость и не такая гремучая.
А если компания платит значит признает свою оплошность и ответственность, а через полгода всем расскажут как давно steam был страшным образом уязвим. Если не повезт, история раздуется, то только ленивый не пнет валву на страницах интернетиков. А тут еще epic со своей площадкой.
Это всё хорошо, но осталось дождаться чтобы они наконец-то закрыли эту дыру и выплатили нашедшим причитающееся.
Ждем следующую новость «Valve пошла навстречу исследователю и в качестве жеста доброй воли соизволила разбанить исследователя в H1. Чтобы он имел возможность в будущем слать отчеты. Конечно же, без выплаты вознаграждения, ведь
Надеюсь, больше не один вайтхет не будет им слать баги в H1, а будут сразу же сливать блекхетам. С целью профилактики и перевоспитания. Чтобы ценили, что люди за копейки на фоне возможных потерь, спасают им репутацию.
Сегодня утром Steam пропатчился и в списке изменений есть исправления, судя по всему, как раз этого.
Valve признала свою ошибку, когда хакер Василий Кравец опубликовал второй 0day для Steam