TGTGInsightаналитика telegramLIVE / telegram public index
← 3side кибербезопасности
3side кибербезопасности avatar

TGINSIGHT POST

Post #654

@By3side

3side кибербезопасности

Просмотры3,490Количество просмотров
Опубликован4 окт.04.10.2025, 09:55
Содержимое поста

Содержимое

Игровое выполнение кода В движке Unity нашли крайне простую уязвимость, которой подвержены многие версии движка начиная с 2017.1. Уязвимость позволяет передать движку любой код, который будет выполнен! Для этого его всего-то нужно его вписать в аргументы командной строки при запуске. Многие не профильные паблики уже начали кричать про RCE. Но кажется они не знают, что в аббревиатуре значит R - remote. Уязвимость же локальная и позволяет передавать код лишь локально, поэтому и критичность ее не так высока и эксплуатацию ее в реальности - мы бы скорее всего не увидели никогда. В редких случаях это бы дало повышение привилегий и то, не на всех платформах. Но на всякий случай многие ответственные разработчики отозвали свои игры из магазина, чтоб пересобрать уже на новом запатченном движке. Steam также обновили движок у себя и написали об этом. Удивляет то, что подобную дыру мог заметить буквально любой, кто пробовал запускать игры с доп. параметрами! Но она существовала годами, видимо зрелость геймдева с точки зрения безопасности достаточно низка, если даже Unity допускают подобное( P.S. Уязвимые версии на скриншоте №2.