밸브(Valve)가 제로 데이 공격(zero-day exploit, 패치가 존재하지 않는 상태에서 가해지는 공격)을 해결한 스팀 클라이언트 베타 버전을 공개하였다.
네오윈(Neowin)에 의하면 7월 8일 보안 연구자 바실리 크라베츠(Vasily Kravets)는 윈도우 PC용 스팀 클라이언트 서비스에서 '사용자 그룹' 내 모든 사용자가 서비스를 시작하거나 중단 가능한 보안 취약점을 발견하였다. 크라베츠는 스팀 클라이언트 서비스와 관련된 레지스트리 키를 조작해서 공격자가 자신의 사용자 권한을 높이고 어떤 응용 프로그램이든 실행할 수 있다고 설명하였다.
해당 보안 취약점은 밸브가 승인한 버그바운티(bug bounty, 버그 포상금) 플랫폼 해커원(HackerOne)에 보고서가 전달되었으나 해당 사항이 없다며 거부되었고, 밸브 보안 팀 역시 사용자의 장치에 물리적으로 접속해야 한다는 이유 때문에 크라베츠의 보고서를 거부하였다.
또 다른 보안 연구자인 맷 넬슨(Matt Nelson)도 같은 보안 취약점을 확인하고 올해 6월 밸브에게 보고서를 제출했으나 인정 받지 못하여 자신의 트위터에서 불평하였다.
네오윈은 밸브와 해커원에 연락하여 보안 연구자들이 제출한 보고서를 거부한 이유를 문의했는데 스팀 대변인은 해당 보안 취약점을 해결한 스팀 클라이언트 베타 버전을 알려주었고, 해커원 프로토콜을 검토하고 업데이트를 실시할 예정이라고 답변하였다. 해커원은 현재 별다른 의견이 없다는 답변만 내놓았다.
이번 보안 취약점을 해결한 스팀 클라이언트 베타 버전 내용은 스팀 커뮤니티에서 확인할 수 있다. |