Студия Obsidian Entertainment временно сняла несколько своих игр с продажи на цифровых площадках. Причина — обнаруженная уязвимость в движке Unity.
Разработчики сообщили об этом в официальном заявлении в X, отметив, что мера носит профилактический характер. Команда не раскрыла подробностей проблемы, но подчеркнула, что после выхода патча игрокам следует установить обновление перед запуском игр.
Тайтлы, в которых обнаружили уязвимости:
- Grounded 2 Founders Edition.
- Grounded 2 Founders Pack.
- Avowed Premium Edition.
- Avowed Premium Edition Upgrade.
- Pillars of Eternity: Hero Edition.
- Pillars of Eternity: Definitive Edition.
- Pillars of Eternity II: Deadfire.
- Pillars of Eternity II: Deadfire Ultimate.
- Pentiment.
Стоит отметить, что не все игры, перечисленные Obsidian, удалены из магазинов. Например, в Steam всё ещё доступны Grounded 2 Founders Edition и Pillars of Eternity II: Deadfire.
Любопытно, что некоторые проекты Obsidian, например Avowed, созданы на Unreal Engine, однако отдельные материалы — вроде артбуков — используют Unity, из-за чего издания всё равно попали под блокировку. Особенно пострадала Pentiment, полностью работающая на Unity — её нельзя купить ни на одной платформе.
В Obsidian заверили, что уже работают над решением. Когда игры вернутся в продажу, пока не сообщается, но команда пообещала сделать это «как можно скорее».
Лучшие комментарии
Хм, а я думал, почему у меня некоторые игры вдруг обновиться в Стиме захотели. А это разработчики там заплатки выкатили.
Как я понял, речь об этой уязвимости:
Argument injection для выполнения «левого» кода.
Раздули бурю в стакане. Уязвимость смехотворная. «при наличии локального доступа к машине злоумышленник может исполнить произвольный код путем добавления параметра командной строки». Брэйкинг ньюз: при наличии локального доступа злоумышленник может исполнить произвольный код путем, сука, запуска этого самого произвольного кода! Кулхацкер века! Все эти разговоры про «privilege elevation» настолько бессмысленны, что даже непонятно на кого это рассчитано. Если у злоумышленника есть возможность поменять параметры командной строки, это значит у него уже есть все возможности для запуска любого кода.
В новости ведь есть пояснение.)
Да там Unity всем разрабам разослала уведомление с указанием пропатчиться\перекомпилировать проекты на версиях от 2017 и до нынешней. Но на SG так далеко копнуть не смогли, видимо, хотя эта новость на каждом углу уже висит.
Предположу, что вредоносные файлы можно оформить модом и выложить в мастерской стима для какой-либо игры.
Алсо, буря не буря, а всё ещё уязвимость, закрывать глаза на которую ну такое себе.
Речь о том, что с помощью данной уязвимости другое «плохое» приложение на устройстве сможет через Unity Runtime получить больше прав (если они были выданы данному runtime). Пишут, что можно и удалённо как-то это использовать, но без кокретики.
Понятно, это 100500-ый способ privilege elevation, но его нашли и закрыли.
И разработчики игр подошли к этому ответственно. Пока не сделали заплатку (пересобрали игру на новой версии), закрыли продажи.
А, да, спросонья не заметил
Одно предложение в новости
А в чём уязвимость-то? Хомяк уже скачал какой-то троян из клоаки интернетов, уже запустил его под админом. Всё, комп уже принадлежит хакерам, зачем все эти сложности с ярлыками и параметрами? Каких возможностей они добавят?
Половину новости
Прямо «Крепкий орешек» 4: «Мы вам все обрушим! » 💀
Только это могут быть и не глубины интернетов, а вполне себе Стим.
Что именно может быть «вполне себе стим»? Как с помошью одного только стима воспользоваться этой «уязвимостью»?
Никакой мод из мастерской стима не способен поменять параметры запуска командной строки. там с сильной натяжкой можно назвать это уязвимостью для андроида, и то в очень спецефической ситуации, и работать будет на полутора устройствах по большим праздникам.
ни чего про локальный доступ не говорится и не поменять, а указать
тонны хомячков качают торренты с левых сайтов, русификаторы, запакованные в инсталляторы, «таблетки»/«лечилки», которые не только не боятся запускать с правами администратора, но и не проверяют вообще чего они накачали
инсталлятор весело создает на рабочем столе ярлык с волшебным параметром, хомяк весело его запускает
А Grounded 2 и Avowed зачем убрали, если они на Анриле?