Добрый день, форумчане.
Тема на поболтать, подумать, порассуждать и, возможно, найти уязвимость в нашем с вами мультиплеере.
Пару лет назад меня посетила мысль "а что если с помощью клиентских файлов и CEF в RAGEMP можно взломать компьютер игрока?" - ведь на самом деле это критическая проблема безопасности, если она существует, потому что с помощью таких вещей можно чуть ли не всю базу игроков подвергнуть потере данных или ещё чего. Первым делом я попытался достучаться до каких-нибудь файлов через клиент - этого мне сделать не удалось, RAGEMP закрыл доступ для клиента снаружи папки client_packages.
Может у кого-то был другой опыт? Что на счёт CEF - мы ведь можем на клиенте открыть браузер по ссылке, на которой будет вредоносный код, будет ли он полностью выполнен CEF'ом или в RAGEMP есть защита и вы это тоже проверяли? Может ли CEF скачивать файлы (.reg/.exe/и т.д.) и открывать их (выполнять)? Рассказывайте о своём опыте или, если его не было, может быть идеях, которые можно проверить, чтобы найти ответ. Ответ интересен в формате того, что если на самом деле такая уязвимость есть - о ней нужно сообщить и тем самым обезопасить всех, кто подключается к серверам: кто-то поиграть, а кто-то проверить сервер или скрипт перед покупкой.
Тема на поболтать, подумать, порассуждать и, возможно, найти уязвимость в нашем с вами мультиплеере.
Пару лет назад меня посетила мысль "а что если с помощью клиентских файлов и CEF в RAGEMP можно взломать компьютер игрока?" - ведь на самом деле это критическая проблема безопасности, если она существует, потому что с помощью таких вещей можно чуть ли не всю базу игроков подвергнуть потере данных или ещё чего. Первым делом я попытался достучаться до каких-нибудь файлов через клиент - этого мне сделать не удалось, RAGEMP закрыл доступ для клиента снаружи папки client_packages.
Может у кого-то был другой опыт? Что на счёт CEF - мы ведь можем на клиенте открыть браузер по ссылке, на которой будет вредоносный код, будет ли он полностью выполнен CEF'ом или в RAGEMP есть защита и вы это тоже проверяли? Может ли CEF скачивать файлы (.reg/.exe/и т.д.) и открывать их (выполнять)? Рассказывайте о своём опыте или, если его не было, может быть идеях, которые можно проверить, чтобы найти ответ. Ответ интересен в формате того, что если на самом деле такая уязвимость есть - о ней нужно сообщить и тем самым обезопасить всех, кто подключается к серверам: кто-то поиграть, а кто-то проверить сервер или скрипт перед покупкой.