آسیبپذیری بحرانی در بازیهای Blizzard
Tavis Ormandy (محقق امنیت Google) یک آسیبپذیری خطرناک را در بازیهای Blizzard کشف کرده است که مهاجمان راه دور را قادر به اجرای کدهای مخرب در دستگاههای گیمرها میکند. این آسیبپذیری میلیونها کامپیوتر را در معرض خطر حملات DNS Rebinding قرار میدهد. هر ماه حدود نیم میلیارد کاربر، بازیهای شرکت Blizzard Entertainment را از قبیل World of Warcraft، Diablo III، Hearthstone، Overwatch و Starcraft II بازی میکنند. برای بازی کردن بازیهای Blizzard، کاربران فقط نیاز به دانلود و نصب برنامهای تحت عنوان «Agent Update Agent Blizzard» دارند، این برنامه فرایند گوش دادن به پورت 1120 لوکال هاست را توسط سرور JSON-RPC اجرا کرده و امکان اجرای دستورات «نصب، حذف، تغییر تنظیمات، بروز رسانی و سایر تنظیمات مرتبط» را نیز فراهم میکند. به گفته محقق، تمام بازیهای Blizzard همراه با یک ابزار اشتراکگذاری به نام «Blizzard Update Agent» نصب میشوند. وب سایت investor.activision.com ادعا میکند که آنها «500 میلیون کاربر فعال ماهانه» دارند که احتمالا همه کاربران این ابزار را نصب کردهاند. محقق میگوید که این برنامه در معرض حمله DNS Rebinding است که هر وبسایت را قادر میسازد نام DNS خود را که مجاز به برقراری ارتباط با آن است، تولید کند و سپس آن را به localhost برساند. هکر میتواند از حمله DNS Rebinding برای ایجاد یک DNS به منظور اتصال به هر صفحه وبی با آدرس 127.0.0.1 که تحت کنترل نفوذگر است و قربانی آن را بازدید میکند، استفاده کند. هکر میتواند از این روش برای ارسال از راه دور دستورات مورد نظر به Blizzard Update Agent با استفاده از کد جاوا اسکریپت استفاده کند.