一、高危本地提权漏洞(LPE) 35漏洞描述
注册表与符号链接滥用
攻击者利用Steam客户端服务对注册表项HKLM\SOFTWARE\Wow6432Node\Valve\Steam的权限配置缺陷(所有用户拥有完全控制权),通过创建注册表符号链接,将服务指向恶意路径,最终以SYSTEM权限执行任意代码。
具体步骤包括:
修改HKLM\SOFTWARE\Wow6432Node\Valve\Steam\Apps下的子键,创建符号链接至系统服务路径(如Steam Client Service的ImagePath项)。
结合OpLock(机会锁)与BaitAndSwitch技术,利用TOCTOU(检查时间与使用时间竞争)漏洞劫持DLL加载流程,替换为恶意DLL并提权。
影响范围
所有Windows平台的Steam客户端,因服务权限配置宽松,任何本地用户均可触发漏洞,导致系统完全被控制。
修复情况
2019年首次报告后,Valve尝试修补但未彻底解决,漏洞仍可通过绕过补丁利用3。2020年公开的0day提权漏洞同样被Valve忽视,拒绝支付赏金且未修复。
二、支付接口漏洞(钱包余额无限充值)漏洞描述
技术细节
黑客利用荷兰支付平台Smart2Pay的接口缺陷,在用户通过特定电子邮件选项充值时,拦截并篡改交易请求,将充值金额放大至任意数值,实现Steam钱包余额的“无限添加”。
漏洞核心在于支付流程未对用户输入进行严格校验,允许中间人攻击修改交易参数。
影响与修复
若被恶意利用,可能导致Steam经济系统崩溃。白帽黑客drbrix于2021年提交漏洞后,Valve迅速修复并奖励7500美元,未造成实际损失。
三、跨站脚本攻击(XSS)漏洞
攻击方式
2017年曝光的XSS漏洞允许攻击者在Steam个人主页嵌入恶意脚本,用户访问受污染页面时,浏览器自动执行远程代码,可能导致账号劫持或恶意软件植入。
早期(2012年)的steam://协议处理漏洞同样存在风险,恶意链接可直接触发游戏安装或系统控制。
防护措施
Valve建议用户禁用浏览器JavaScript并避免点击可疑链接,但漏洞修复响应滞后。
四、客户端远程控制漏洞
十年遗留问题
2018年曝光的漏洞源于Steam客户端早期代码缺乏现代安全防护(如ASLR、DEP),攻击者可通过远程注入代码完全控制用户系统,影响1500万活跃用户。
尽管无实际攻击案例,但漏洞长期存在暴露Valve对遗留代码维护的不足。
五、UI设计缺陷(非安全类)
界面元素错位
2024年用户发现游戏详情页的发布日期、兼容性图标等元素未对齐,虽不影响功能,但引发对Steam设计严谨性的质疑。
反映Valve在UI细节优化上的优先级较低,更关注核心功能开发。
六、漏洞共性分析与平台责任
安全响应滞后
多个漏洞(如2019年提权漏洞、2017年XSS漏洞)修复周期长,甚至拒绝承认漏洞危害,显示Valve对安全问题的被动态度。
用户防护建议
启用Steam Guard双重验证,避免点击不明链接。
定期检查账户登录记录,使用独立支付渠道减少中间人攻击风险。
注册表与符号链接滥用
攻击者利用Steam客户端服务对注册表项HKLM\SOFTWARE\Wow6432Node\Valve\Steam的权限配置缺陷(所有用户拥有完全控制权),通过创建注册表符号链接,将服务指向恶意路径,最终以SYSTEM权限执行任意代码。
具体步骤包括:
修改HKLM\SOFTWARE\Wow6432Node\Valve\Steam\Apps下的子键,创建符号链接至系统服务路径(如Steam Client Service的ImagePath项)。
结合OpLock(机会锁)与BaitAndSwitch技术,利用TOCTOU(检查时间与使用时间竞争)漏洞劫持DLL加载流程,替换为恶意DLL并提权。
影响范围
所有Windows平台的Steam客户端,因服务权限配置宽松,任何本地用户均可触发漏洞,导致系统完全被控制。
修复情况
2019年首次报告后,Valve尝试修补但未彻底解决,漏洞仍可通过绕过补丁利用3。2020年公开的0day提权漏洞同样被Valve忽视,拒绝支付赏金且未修复。
二、支付接口漏洞(钱包余额无限充值)漏洞描述
技术细节
黑客利用荷兰支付平台Smart2Pay的接口缺陷,在用户通过特定电子邮件选项充值时,拦截并篡改交易请求,将充值金额放大至任意数值,实现Steam钱包余额的“无限添加”。
漏洞核心在于支付流程未对用户输入进行严格校验,允许中间人攻击修改交易参数。
影响与修复
若被恶意利用,可能导致Steam经济系统崩溃。白帽黑客drbrix于2021年提交漏洞后,Valve迅速修复并奖励7500美元,未造成实际损失。
三、跨站脚本攻击(XSS)漏洞
攻击方式
2017年曝光的XSS漏洞允许攻击者在Steam个人主页嵌入恶意脚本,用户访问受污染页面时,浏览器自动执行远程代码,可能导致账号劫持或恶意软件植入。
早期(2012年)的steam://协议处理漏洞同样存在风险,恶意链接可直接触发游戏安装或系统控制。
防护措施
Valve建议用户禁用浏览器JavaScript并避免点击可疑链接,但漏洞修复响应滞后。
四、客户端远程控制漏洞
十年遗留问题
2018年曝光的漏洞源于Steam客户端早期代码缺乏现代安全防护(如ASLR、DEP),攻击者可通过远程注入代码完全控制用户系统,影响1500万活跃用户。
尽管无实际攻击案例,但漏洞长期存在暴露Valve对遗留代码维护的不足。
五、UI设计缺陷(非安全类)
界面元素错位
2024年用户发现游戏详情页的发布日期、兼容性图标等元素未对齐,虽不影响功能,但引发对Steam设计严谨性的质疑。
反映Valve在UI细节优化上的优先级较低,更关注核心功能开发。
六、漏洞共性分析与平台责任
安全响应滞后
多个漏洞(如2019年提权漏洞、2017年XSS漏洞)修复周期长,甚至拒绝承认漏洞危害,显示Valve对安全问题的被动态度。
用户防护建议
启用Steam Guard双重验证,避免点击不明链接。
定期检查账户登录记录,使用独立支付渠道减少中间人攻击风险。









