Сегодня 11 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

AMD отказалась выплатить вознаграждение за обнаружение уязвимости и исправила её за 124 дня

AMD отказалась выплатить исследователю в области кибербезопасности вознаграждение в размере $10 000, хотя он оказал компании помощь и сотрудничал с ней. Начало инцидента пришлось на февраль — эксперт обнаружил в системе обновления ПО AMD уязвимость, позволявшую осуществлять атаку класса «человек посередине» и запускать удалённое выполнение кода.

 Истчоник изображений: amd.com

Истчоник изображений: amd.com

Обнаруживший проблему исследователь по имени Пол отправил отчёт на сайт AMD в рамках программы обнаружения ошибок и подал заявку на выплату вознаграждения. В выплате денег ему было отказано, потому что атаки типа «человек посередине» не подпадают под действие политики. Тем не менее, Пол по просьбе AMD удалил соответствующую публикацию в своём блоге, а сейчас открыл её снова, и история оказалась оригинальной.

К настоящему моменту AMD исправила уязвимость, и актуальная версия её программного пакета защищена от данной атаки. Но путь к этому был непростым и небыстрым. Когда Пол обнаружил ошибку, компания попросила его закрыть публикацию в блоге, пообещала зарегистрировать CVE-номер уязвимости, исправить своё ПО и указать авторство исследователя, но сразу заявила, что денег не будет. Пол согласился, но уточнил, в какой срок компания намерена решить проблему, предложив стандартный — в 90 дней. AMD ответила, что ей «вероятно, потребуется более длительный эмбарго, потому что, видимо, затронуты и другие инструменты, помимо Ryzen Master, и потребуются дополнительные обновления».

Это вызвало сразу три вопроса. Во-первых, в коде, казалось, было достаточно исправить всего один символ — заменить «http» на «https». Во-вторых, если на решение проблемы требуется так много времени, то почему ему всё-таки не согласились заплатить? В-третьих, если проблема настолько важная, то почему AMD не присвоила ей более высокий приоритет?

В итоге, когда истёк оговорённый 100-дневный срок, и Пол поинтересовался, как продвигается решение проблемы, в компании попросили дополнительное время, потому что «ошибка затрагивает несколько инструментов», и «клиенты AMD запросили продление срока после того, как выйдут обновления». Обновление, сообщили в AMD, в итоге вышло 9 июня, то есть через 124 дня после обнаружения уязвимости. Компания действительно переработала код загрузки в автоообновлении, и Пол подтвердил, что теперь драйверы загружаются в безопасном режиме. Правда, отметил он, действительность загруженного файла проверяется с помощью устаревшего алгоритма хеширования CRC32, который уже не считается криптографически безопасным.

И, пожалуй, самое забавное в этой истории рассказал один из пользователей платформы Reddit. По его сведениям, эксплуатировать обнаруженную Полом уязвимость не получилось бы, потому что соответствующий фрагмент изначально не вызывался. Другими словами, AMD не могла обновить систему обновлений, потому что код обновления не мог обновиться, и пользователям требовалось устанавливать ПО вручную.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про драйверы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новая статья: Ace Combat 8: Wings of Theve — одна из лучших игр серии. Рецензия 11 ч.
Трамп обещал отделить американский TikTok от Китая, но связи с ByteDance сохранились 19 ч.
Стартап из 14 человек подтолкнул Цукерберга к запуску Muse, несмотря на проблемы с безопасностью 19 ч.
Гонка ИИ превратилась в ценовую войну — OpenAI догоняет Anthropic 22 ч.
Google тестирует новую Gemini 4 Carbon — сотрудники сравнивают её с Claude Opus 5.5 10-10 10:56
Anthropic и OpenAI готовятся к первой крупной катастрофе по вине ИИ 10-10 10:47
Официально: продажи тактической стратегии Star Wars Zero Company от ветеранов XCOM превысили миллион копий 10-10 10:28
Белый дом отныне будет требовать от разработчиков ИИ обязательного предоставления отчётов об инцидентах с моделями 10-10 07:52
Президент Трамп объявил врагами всех, кто не готов использовать термин «сверхинтеллект» 10-10 07:05
Новая статья: RetroSpace — осторожно, уборщик галактику спасает. Рецензия 10-10 00:07
Китайцы задавили GoPro на её же поле — DJI и Insta360 захватили 93 % рынка умных камер 3 ч.
Nvidia собирается поглотить американского разработчика открытых ИИ-моделей Reflection AI 5 ч.
Let's Encrypt с февраля 2027 года перейдёт на 64-дневные сертификаты 10 ч.
ASML повысила цены на весь ассортимент комплектующих для литографического оборудования 18 ч.
С аппаратных криптокошельков Ledger укарали криптовалюту на $86 млн — и пока непонятно, как 18 ч.
«Настоящая золотая лихорадка» — ИИ-бум перерос в ожесточённую борьбу за вычислительные мощности 20 ч.
Американская Synopsys хочет привлечь китайский ИИ к проектированию китайских чипов — чтобы соблюсти санкции 20 ч.
Аналитики ожидают обрушения спроса на ноутбуки в 2027 году из-за роста цен 20 ч.
Стоимость современных серверов с поставкой в Россию удвоилась за год 20 ч.
Рекордные цены отпугнули покупателей Xbox и PlayStation — рынку консолей угрожает кризис, как в 80-х 21 ч.