Для пополнения кошелька неограниченным количеством средств, злоумышленнику нужно было изменить адрес электронной почты в своём аккаунте Steam на адрес, включающий в себя значение «amount100». После этого подать заявку на добавление средств в свой кошелек, выбрав в качестве оплаты Smart2Pay с минимальной суммой в размере 1 доллар (Smart2Pay — голландская компания, предоставляющая платежные услуги в Интернет).
Комментарий недоступен
а мне опять никто не сказал
Комментарий недоступен
Комментарий недоступен
1)Потому что это достаточно примитивный судя по описанию баг
2)amount это не просто фраза это название атакуемого поля
3)есть работа такая уязвимости и баги искать, за это деньги платят.
так чтобы найти этот баг недостаточно иметь почту с «amount100», нужно еще подделать пост-запрос, отправленный к определенной платежной системе. Скорее всего имел доступ к соответствующей части кода, после изучения которого и смог эту уязвимость воспроизвести
Скорее всего слил кто-то из сотрудников.