Electronic Arts修补含有远端程式攻击漏洞的客户端程式
报价宝综合消息Electronic Arts修补含有远端程式攻击漏洞的客户端程式

图片来源:
Underdog Security
游戏出版商Electronic Arts(EA)在本周修补了安装于Windows电脑上的Origin客户端程式,原因为该程式含有允许远端程式攻击的安全漏洞。
此一漏洞是由Underdog Security的两名安全研究人员Daley Bee与Dominik Penner所揭露。Origin为EA使用者用来购买、下载及存取游戏的客户端程式,根据TechCrunch的描述,为了让玩家更容易自网络上存取个别的游戏,Origin采用自己的URL手法,只要点击以origin://开头的网址,就能启用程式并载入游戏。
至于研究人员则发现,他们能够在origin://网址的title参数中,执行客户端模板注射(template injection),以绕过AngularJS沙箱,进而在使用者的电脑上执行任意程式。
Bee及Penner设计了一个概念性验证攻击程式,借由点选一个恶意连结,便可启用Origin且同时跳出Windows内建的小算盘。
该漏洞亦允许骇客窃取使用者的账号凭证,或是传送恶意的PowerShell命令,最糟的状况可能导致系统被掌控。
此一漏洞只影响Windows版的Origin用户,并未波及Mac版Origin用户,EA则已释出更新程式。
