• IT-Karriere:
  • Services:

Sicherheitslücke: EA Origin führte Schadcode per Link aus

Ein Klick auf den falschen Link konnte genügen: Die Spieleplattform EA Origin führte über präparierte Links beliebige Software oder Schadcode aus. Auch die Konten der Spieler konnten auf diese Weise übernommen werden.

Artikel veröffentlicht am ,
EA Origin führte über präparierte Links Schadcode aus.
EA Origin führte über präparierte Links Schadcode aus. (Bild: EA)

Eine Sicherheitslücke in der Windowsversion der Spieleplattform EA Origin ermöglichte das Ausführen von Programmen unter Windows - und konnte hierdurch auch Schadcode nachladen und ausführen - und zwar dann, wenn ein Origin-Nutzer bloß auf einen speziellen Link klickte. Entdeckt wurde die Lücke laut dem Onlinemagazin Techcrunch durch die Sicherheitsforscher Daley Bee and Dominik Penner von Underdog Security. Electronic Arts (EA) habe die Lücke mittlerweile geschlossen. Die MacOS-Version war nicht betroffen.

Stellenmarkt
  1. WINGAS GmbH, Kassel
  2. astora GmbH, Kassel

"Mit Origin kannst du deine PC-Spiele ganz einfach herunterladen, installieren und spielen", bewirbt Electronic Arts seine Plattform. Mehrere Dutzend Millionen Nutzer kann EA im App-Store für Spiele verzeichnen. Um die Spiele einfacher herunterladen oder aufrufen zu können, verwendet Origin ein eigenes URL-Schema: Wird auf eine URL geklickt, die mit origin:// beginnt, wird - sofern vorhanden - ein Spiel von der Plattform gestartet. Die Sicherheitsforscher konnten allerdings nicht nur EA-eigene Software über Origin-Links starten, sondern beispielsweise auch andere unter Windows installierte Software, beispielsweise den Taschenrechner. "Angreifer hätten alles, was sie wollen, ausführen können", sagte Bee Techcrunch.

Über Origin-Links ließ sich Schadsoftware verteilen

Über die Windows Powershell hätten sich selbst Kommandozeilenbefehle ausführen und damit potenziell Schadsoftware nachladen und ausführen lassen. Einzige Voraussetzung sei ein Klick auf einen Origin-Link beispielsweise in einer E-Mail oder auf einer Webseite gewesen. Alternativ hätte der Link auch mit einer Cross-Site-Scripting-Lücke kombiniert werden können, die automatisch im Browser ausgeführt wird, heißt es in dem Bericht von Techcrunch. Die entsprechenden Programme oder der entsprechende Code wären dann mit Nutzerrechten gestartet worden.

Neben dem Ausführen beliebiger Software sei es über einen präparierten Link zudem möglich gewesen, den Access-Token eines Nutzerkontos zu stehlen. Mit dem Token können Angreifer sich in das Nutzerkonto des Betroffenen einloggen, ohne dessen Passwort zu kennen.

Golem Akademie
  1. IT-Sicherheit für Webentwickler
    31. Mai - 1. Juni 2021, online
Weitere IT-Trainings

Ein Sprecher von Electronic Arts bestätigte Techcrunch die Sicherheitslücke und betonte, dass die Lücke mit einem Update am 15. April behoben worden sei. Dieses sollten Origin-Nutzer - sofern nicht schon geschehen - umgehend einspielen. Auf eine Anfrage von Golem.de hat EA bisher noch nicht geantwortet.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 249€ (Bestpreis)
  2. (u. a. HyperX Fury Black RGB DIMM 16GB DDR4-3200 Kit für 91,90€, Razer Naga Trinity Gaming-Maus...
  3. (u. a. Lenovo IdeaPad Flex 3 Convertible-Chromebook 11,6 Zoll für 279€, Lenovo Tab M10 10,1 Zoll...
  4. 919€ (Bestpreis)

dEEkAy 18. Apr 2019

Origin ist und bleibt einfach Mist. Wie oft ich mit Origin schon Probleme hatte mit...

hans1337 17. Apr 2019

Ach bei origin ist es auch gang und gebe das die -debug flag in den spielen drinbleibt...

Truster 17. Apr 2019

ne bei mir sagt er immer beim aktualisieren, dass eine datei nicht aktualisiert werden...

Truster 17. Apr 2019

WA war mal richtig gut.... so zu den C64 Zeiten :D


Folgen Sie uns
       


Peloton - Fazit

Im Video stellt Golem.de-Redakteur Peter Steinlechner das Bike+ von Peloton vor. Mit dem Spinning-Rad können Sportler fast schon ein eigenes Fitnessstudio in ihrer Wohnung einrichten.

Peloton - Fazit Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /