Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
% Black Friday
%
Accedi a Xenforo
Immagine di Gli NPC con l'intelligenza artificiale stanno rovinando i videogiochi Gli NPC con l'intelligenza artificiale stanno rovinando i vi...
Immagine di Smettiamo di idolatrare Hideo Kojima, grazie Smettiamo di idolatrare Hideo Kojima, grazie...

Counter-Strike 2, nuovo attacco mette a rischio l'indirizzo IP dei giocatori

Valve sembra aver risolto una vulnerabilità di HTML in Counter Strike 2, la quale è stata sfruttata per ottenere gli indirizzi IP di altri giocatori.

Advertisement

Avatar di Giulia Serena

a cura di Giulia Serena

Editor @Tom's Hardware Italia

Pubblicato il 12/12/2023 alle 12:05
Avatar di Giulia Serena

a cura di Giulia Serena

Editor @Tom's Hardware Italia

Pubblicato il 12/12/2023 alle 12:05
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Valve sembra aver risolto una vulnerabilità di injection HTML in Counter Strike 2, la quale è stata pesantemente sfruttata per inoculare immagini nel gioco e ottenere gli indirizzi IP di altri giocatori.

Inizialmente ritenuta una vulnerabilità più grave di Cross-Site Scripting (XSS), che consente l'esecuzione di codice JavaScript nel client, il bug è stato poi identificato come una vulnerabilità di injection HTML. Ciò è stato possibile perché Counter-Strike 2 utilizza la Panorama UI di Valve, un'interfaccia utente che incorpora ampiamente CSS, HTML e JavaScript per la disposizione del design.

Nel contesto della disposizione del design, gli sviluppatori possono configurare i campi di input per accettare HTML senza passare per il processo di sanitize. Se il campo abilita l'HTML, ogni testo inserito verrebbe reso in output come HTML. In questi giorni gli utenti di CS2 hanno iniziato a segnalare che altri utenti stavano abusando di una vulnerabilità per iniettare immagini nel pannello di voto per l'espulsione.

Cannot get X.com oEmbed

Nonostante l'abuso della falla sia stato per lo più sfruttato per divertimento innocuo, altri l'hanno utilizzata per ottenere gli indirizzi IP di altri giocatori nella partita. Ciò è stato realizzato utilizzando il tag per aprire uno script di registrazione IP remoto che causava la registrazione dell'indirizzo IP per ogni giocatore che visualizzava il voto di espulsione.

Questi indirizzi IP potrebbero essere utilizzati in modo malevolo, ad esempio, per lanciare attacchi DDoS e costringere i giocatori a disconnettersi dalla partita.

Nel pomeriggio, Valve ha rilasciato un piccolo aggiornamento di 7 MB che sembra risolvere la vulnerabilità, facendo sì che ogni HTML inserito venga sanificato in una stringa regolare.

Nel 2019 era già stata riscontrata una vulnerabilità simile, ma più grave, nella Panorama UI di Counter-Strike: Global Offensive, che consentiva l'iniezione di HTML tramite la funzione di espulsione. Tuttavia, in quel caso specifico, poteva anche essere utilizzata per lanciare JavaScript, rendendola una vulnerabilità XSS molto più critica che poteva essere sfruttata per eseguire comandi a distanza.

Fonte dell'articolo: www.bleepingcomputer.com

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Smettiamo di idolatrare Hideo Kojima, grazie
Editoriale

Smettiamo di idolatrare Hideo Kojima, grazie

Di Andrea Riviera • 1 giorno fa
Gli NPC con l'intelligenza artificiale stanno rovinando i videogiochi
Videogioco

Gli NPC con l'intelligenza artificiale stanno rovinando i videogiochi

Di Giulia Serena • 1 giorno fa
Congresso USA: stretta sull’AI dopo il caso Black Ops 7
Videogioco

Congresso USA: stretta sull’AI dopo il caso Black Ops 7

Di Antonello Buzzi • 1 giorno fa
Ubisoft: rumors su acquisizione non-USA
1
Videogioco

Ubisoft: rumors su acquisizione non-USA

Di Antonello Buzzi • 1 giorno fa
Link e Zelda si mostrano nelle foto ufficiali del film
2
Videogioco

Link e Zelda si mostrano nelle foto ufficiali del film

Di Antonello Buzzi • 1 giorno fa

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.