NationStates证实发生数据泄露,关闭游戏网站

admin 2026-02-17 20:00:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: NationStates多人在线游戏证实发生数据泄露,一名玩家在测试调度搜索功能漏洞时超出授权,利用输入清理不足与双重解析漏洞获得服务器RCE权限并复制用户数据。泄露信息包括邮箱、MD5密码哈希、登录IP及部分私信数据。官方已关闭网站彻底重建服务器并报警,建议用户重置密码,同时升级密码安全措施以应对风险。 综合评分: 83 文章分类: 数据泄露,漏洞分析,应急响应,安全大事件


cover_image

NationStates 证实发生数据泄露,关闭游戏网站

Rhinoer Rhinoer

犀牛安全

2026年2月12日 00:00 江苏

多人在线浏览器游戏 NationStates 在本周早些时候关闭网站以调查安全事件后,证实发生了数据泄露。

由作家马克斯·巴里开发、大致基于他的小说《詹妮弗政府》的政府模拟游戏披露,一名未经授权的用户访问了其生产服务器并复制了用户数据。

漏洞报告员为游戏玩家

2026 年 1 月 27 日晚上 10 点左右(UTC),NationStates 收到一名玩家的报告,该玩家发现其应用程序代码中存在严重漏洞。

然而,在测试该漏洞时,玩家超出了授权范围,获得了主生产服务器上的远程代码执行 (RCE) 权限,从而可以将应用程序代码和用户数据复制到自己的系统中。

Barry 在1 月 30 日更新的数据泄露通知中写道:自 2021 年以来,这位玩家已向 NationStates 提交了大约十几份漏洞报告,尤其是在过去六个月里。他并非工作人员,也从未被授予服务器访问权限或任何特权访问权限。

他之前在他的国家曾获得过‘漏洞猎人’徽章,这是一项奖励玩家报告漏洞和网站漏洞以便我们修复的计划。”

虽然该人员后来道歉并声称数据已被删除,但该网站无法核实这一点,因此将系统和数据都视为已遭泄露。

此次安全漏洞源于一项名为“调度搜索”的相对较新的功能中的一个缺陷,该功能于 2025 年 9 月 2 日推出。NationStates 表示,攻击者将用户提供的输入清理不足与双重解析漏洞结合起来,导致了远程代码执行 (RCE)。

这是一个非常严重的漏洞,也是本网站历史上首次收到此类报告。我们感谢这位报告者。不幸的是,报告者不仅确认了漏洞的存在,而且还入侵了服务器。

Barry 在得知数据泄露后不久曾这样写道:由于服务器遭到未经授权的访问,确保其安全的唯一方法就是彻底删除并重建。我们还需要确定哪些资料被访问或从服务器上复制。这可能至少需要几天时间,”

今天,BleepingComputer 进行测试时发现,nationstates.net网站间歇性地出现故障,显示违规通知,但在撰写本文时已停止运行。

泄露的数据包括电子邮件地址、MD5密码哈希值

泄露的数据包含:

  • 电子邮件地址(包括过去与该帐户关联的电子邮件地址)
  • 密码:以 MD5 哈希值存储,这是一种过时的协议,不符合现代标准,不足以防止在攻击者可能拥有离线数据副本的情况下进行解密。
  • 用于登录的IP地址
  • 用于登录的浏览器 UserAgent 字符串

Telegram 数据: “该玩家并未直接访问存储 Telegram 数据的服务器,但利用了其访问权限,并试图复制部分数据。我们认为部分内容可能已被泄露。”数据泄露通知进一步警告道。

在游戏中,“Telegram ”是一种内部私人消息系统,类似于电子邮件或论坛私信。

NationStates声明,它不会收集真实姓名、实际地址、电话号码或信用卡信息。

该网站预计将在两到五天内恢复上线。恢复后,用户可以重置密码,并在https://www.nationstates.net/page=private_info查看为其国家存储的确切数据。

与此同时,NationStates 已将该事件报告给政府当局,并专注于在新硬件上完全重建生产服务器、进行安全审计和改进,以及升级密码安全。

信息来源:BleepingComputer


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:犀牛安全 Rhinoer Rhinoer《NationStates 证实发生数据泄露,关闭游戏网站》

评论:0   参与:  0