Сегодня 12 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

AMD отказалась выплатить вознаграждение за обнаружение уязвимости и исправила её за 124 дня

AMD отказалась выплатить исследователю в области кибербезопасности вознаграждение в размере $10 000, хотя он оказал компании помощь и сотрудничал с ней. Начало инцидента пришлось на февраль — эксперт обнаружил в системе обновления ПО AMD уязвимость, позволявшую осуществлять атаку класса «человек посередине» и запускать удалённое выполнение кода.

 Истчоник изображений: amd.com

Истчоник изображений: amd.com

Обнаруживший проблему исследователь по имени Пол отправил отчёт на сайт AMD в рамках программы обнаружения ошибок и подал заявку на выплату вознаграждения. В выплате денег ему было отказано, потому что атаки типа «человек посередине» не подпадают под действие политики. Тем не менее, Пол по просьбе AMD удалил соответствующую публикацию в своём блоге, а сейчас открыл её снова, и история оказалась оригинальной.

К настоящему моменту AMD исправила уязвимость, и актуальная версия её программного пакета защищена от данной атаки. Но путь к этому был непростым и небыстрым. Когда Пол обнаружил ошибку, компания попросила его закрыть публикацию в блоге, пообещала зарегистрировать CVE-номер уязвимости, исправить своё ПО и указать авторство исследователя, но сразу заявила, что денег не будет. Пол согласился, но уточнил, в какой срок компания намерена решить проблему, предложив стандартный — в 90 дней. AMD ответила, что ей «вероятно, потребуется более длительный эмбарго, потому что, видимо, затронуты и другие инструменты, помимо Ryzen Master, и потребуются дополнительные обновления».

Это вызвало сразу три вопроса. Во-первых, в коде, казалось, было достаточно исправить всего один символ — заменить «http» на «https». Во-вторых, если на решение проблемы требуется так много времени, то почему ему всё-таки не согласились заплатить? В-третьих, если проблема настолько важная, то почему AMD не присвоила ей более высокий приоритет?

В итоге, когда истёк оговорённый 100-дневный срок, и Пол поинтересовался, как продвигается решение проблемы, в компании попросили дополнительное время, потому что «ошибка затрагивает несколько инструментов», и «клиенты AMD запросили продление срока после того, как выйдут обновления». Обновление, сообщили в AMD, в итоге вышло 9 июня, то есть через 124 дня после обнаружения уязвимости. Компания действительно переработала код загрузки в автоообновлении, и Пол подтвердил, что теперь драйверы загружаются в безопасном режиме. Правда, отметил он, действительность загруженного файла проверяется с помощью устаревшего алгоритма хеширования CRC32, который уже не считается криптографически безопасным.

И, пожалуй, самое забавное в этой истории рассказал один из пользователей платформы Reddit. По его сведениям, эксплуатировать обнаруженную Полом уязвимость не получилось бы, потому что соответствующий фрагмент изначально не вызывался. Другими словами, AMD не могла обновить систему обновлений, потому что код обновления не мог обновиться, и пользователям требовалось устанавливать ПО вручную.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
SpaceXAI представила Grok Bot — команду ИИ-агентов, которые сами распределяют задачи между собой 5 ч.
Критическую уязвимость в Zoom нашли за один день с помощью обычной ИИ-модели 8 ч.
Босс Persona признал, что Atlus «обязана» выпустить ремейки Revelations: Persona и Persona 2 8 ч.
«Подождите, это же выглядит… очень хорошо»: версия The Elder Scrolls IV: Oblivion Remastered для Nintendo Switch 2 приятно удивила игроков 9 ч.
Spotify исключила ИИ-исполнителей из рекомендательного алгоритма 10 ч.
Французские СМИ потребовали от Google компенсации за использование статей в ИИ-сводках 10 ч.
Google зарегистрировала в России бренд Gemini, но это ещё не означает запуск ИИ-бота 10 ч.
Разработчики Until Dawn и Directive 8020 объявили о массовых увольнениях — за три года Supermassive Games потеряла больше половины сотрудников 10 ч.
ИИ ускорил разработку Linux и добавил работы Линусу Торвальдсу 11 ч.
Samsung закрыла 176 уязвимостей в своих мобильных приложениях 11 ч.
Новая статья: Обзор робота-уборщика TROUVER S70 Ultra Roller: эволюция влажной уборки во всей красе 3 ч.
SK hynix намерена увеличить на 50 % производство флеш-памяти NAND в Китае в 2027 году 3 ч.
Очередной топ-менеджер OpenAI сбежал от Альтмана, чтобы открыть свой стартап 4 ч.
Razer представила геймерскую мышь Naga V3 Pro, на которую можно навесить до 12 дополнительных кнопок 4 ч.
Новая статья: Обзор сервера ASUS RS720-E12-RS24G: и посчитать, и похранить 4 ч.
Chuwi поймали на завышении характеристик дисплея — компания молча исправила описание ноутбука 6 ч.
Apple готовит защиту от дипфейков — iPhone сможет подтверждать подлинность снимков 6 ч.
Китайские учёные научили дроны заряжаться от лазера прямо в полёте 7 ч.
США профинансировали разработку «фермы» топлива для термоядерных реакторов 7 ч.
Xiaomi представила смартфоны Redmi K100 Pro и K100 Pro Max — 200-Мп камеры и аккумуляторы до 9070 мА·ч 10 ч.