Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte di Natale
Accedi a Xenforo
Immagine di UFL disponibile gratis su PC dopo l'Early Access UFL disponibile gratis su PC dopo l'Early Access...
Immagine di Todd Howard svela l’essenza distopica di Fallout Todd Howard svela l’essenza distopica di Fallout...

Counter-Strike 2, nuovo attacco mette a rischio l'indirizzo IP dei giocatori

Valve sembra aver risolto una vulnerabilità di HTML in Counter Strike 2, la quale è stata sfruttata per ottenere gli indirizzi IP di altri giocatori.

Advertisement

Avatar di Giulia Serena

a cura di Giulia Serena

Editor @Tom's Hardware Italia

Pubblicato il 12/12/2023 alle 12:05
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Valve sembra aver risolto una vulnerabilità di injection HTML in Counter Strike 2, la quale è stata pesantemente sfruttata per inoculare immagini nel gioco e ottenere gli indirizzi IP di altri giocatori.

Inizialmente ritenuta una vulnerabilità più grave di Cross-Site Scripting (XSS), che consente l'esecuzione di codice JavaScript nel client, il bug è stato poi identificato come una vulnerabilità di injection HTML. Ciò è stato possibile perché Counter-Strike 2 utilizza la Panorama UI di Valve, un'interfaccia utente che incorpora ampiamente CSS, HTML e JavaScript per la disposizione del design.

Nel contesto della disposizione del design, gli sviluppatori possono configurare i campi di input per accettare HTML senza passare per il processo di sanitize. Se il campo abilita l'HTML, ogni testo inserito verrebbe reso in output come HTML. In questi giorni gli utenti di CS2 hanno iniziato a segnalare che altri utenti stavano abusando di una vulnerabilità per iniettare immagini nel pannello di voto per l'espulsione.

theres an exploit in cs2 which allows you to use javascript for example to embed images in lobby invites and votekicks by adding a javascript line in your steam @valvesoftware @CounterStrike pls fix :3 pic.twitter.com/TRV0JCJc12

— vallu (@gr4vityboys) December 11, 2023
Questo contenuto è ospitato su una piattaforma esterna. Per visualizzarlo, è necessario accettare i cookie

Nonostante l'abuso della falla sia stato per lo più sfruttato per divertimento innocuo, altri l'hanno utilizzata per ottenere gli indirizzi IP di altri giocatori nella partita. Ciò è stato realizzato utilizzando il tag per aprire uno script di registrazione IP remoto che causava la registrazione dell'indirizzo IP per ogni giocatore che visualizzava il voto di espulsione.

Questi indirizzi IP potrebbero essere utilizzati in modo malevolo, ad esempio, per lanciare attacchi DDoS e costringere i giocatori a disconnettersi dalla partita.

Nel pomeriggio, Valve ha rilasciato un piccolo aggiornamento di 7 MB che sembra risolvere la vulnerabilità, facendo sì che ogni HTML inserito venga sanificato in una stringa regolare.

Nel 2019 era già stata riscontrata una vulnerabilità simile, ma più grave, nella Panorama UI di Counter-Strike: Global Offensive, che consentiva l'iniezione di HTML tramite la funzione di espulsione. Tuttavia, in quel caso specifico, poteva anche essere utilizzata per lanciare JavaScript, rendendola una vulnerabilità XSS molto più critica che poteva essere sfruttata per eseguire comandi a distanza.

Fonte dell'articolo: www.bleepingcomputer.com

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca triangoli

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Todd Howard svela l’essenza distopica di Fallout
2

Videogioco

Todd Howard svela l’essenza distopica di Fallout

Di Antonello Buzzi
UFL disponibile gratis su PC dopo l'Early Access

Videogioco

UFL disponibile gratis su PC dopo l'Early Access

Di Antonello Buzzi
Honkai Star Rail si aggiorna con la 3.8
2

Videogioco

Honkai Star Rail si aggiorna con la 3.8

Di Andrea Riviera
Regali di Natale: via alle grandi offerte PlayStation
2

Videogioco

Regali di Natale: via alle grandi offerte PlayStation

Di Antonello Buzzi
Mouse top di gamma, oggi anche lo sconto è super: offerta Amazon sul Logitech

Offerte e Sconti

Mouse top di gamma, oggi anche lo sconto è super: offerta Amazon sul Logitech

Di Dario De Vita

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.