数码之家

 找回密码
 立即注册

QQ登录

只需一步,快速开始

微信登录

微信扫一扫,快速登录

搜索
查看: 538|回复: 0

[酷玩] EA:已修复影响3亿玩家的Origin游戏服务漏洞

[复制链接]
发表于 2019-7-8 10:34:25 | 显示全部楼层 |阅读模式

爱科技、爱创意、爱折腾、爱极致,我们都是技术控

您需要 登录 才可以下载或查看,没有账号?立即注册 微信登录

x
不久前,安全研究人员发现了来自Electronic Arts(EA)的Origin游戏平台中的漏洞,这些漏洞本可以让攻击者接管多达3亿用户的帐户。目前EA表示已经修复了该问题。
此前Check Point  和CyberInt的研究人员发现了一些Origin游戏平台的问题,他们的一个子域名被重定向到微软Azure云计算服务上的一个废弃主机,任何人都可以免费注册。这似乎是EA游戏公司的疏忽。
“通常,基于云的公司(如EA Games)提供的每项服务都在一个唯一的子域名地址上注册,例如eaplayinvite.ea.com,并且具有指向特定云供应商主机的DNS指针(A或CNAME记录) ,如下图,ea-invite-reg.azurewebsites.net,它在后台运行所需的服务,在这种情况下是一个Web应用程序服务器。“

由于它已不再使用,研究人员能够将“ea-invite-reg.azurewebsites.net”注册为Azure上自己的Web应用程序服务的名称。由于CNAME记录仍处于活动状态,研究人员通过“eaplayinvite.ea.com”收到了EA用户提出的所有请求。
虽然劫持子域名不足以导致帐户接管攻击,但它帮助研究人员寻找一种方式来利用这种访问方式,使黑客受益。该漏洞不需要用户移交任何登录详细信息,而是利用身份验证令牌以及EA游戏用户登录过程中内置的oAuth单点登录(SSO)和TRUST机制。攻击者可以利用一系列“漏洞”来攻击FIFA,Maden NFL,NBA Live,UFC,模拟人生以及荣誉勋章等游戏玩家。

特别提醒:本文来源互联网,目的在于传递更多信息,如有冒犯联系清删


您需要登录后才可以回帖 登录 | 立即注册 微信登录

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2025-7-19 10:33 , Processed in 0.187201 second(s), 12 queries , Redis On.

Powered by Discuz!

© 2006-2025 MyDigit.Net

快速回复 返回顶部 返回列表