AMD отказалась выплатить вознаграждение за обнаружение уязвимости и исправила её за 124 дня

AMD отказалась выплатить вознаграждение за обнаружение уязвимости и исправила её за 124 дня — Tech | Versia.media

Компания AMD отказалась выплатить исследователю в области кибербезопасности обещанное вознаграждение в размере 10 000 долларов США, несмотря на то, что он оказал ей содействие и сотрудничал с ней. Инцидент начался в феврале, когда эксперт обнаружил в системе обновления программного обеспечения AMD уязвимость, которая позволяла проводить атаку типа «человек посередине» и запускать удаленное выполнение кода.

Выбираем лучший игровой ноутбук до 100 000 рублей: сравнительное тестирование 7 интересных моделей

72 полёта над Марсом: как Ingenuity пережил зиму, сбои и собственную миссию

Обзор Intel Core Ultra 5 250K Plus, или Как Arrow Lake превратился в «топ за свои деньги»

Ryzen и DDR5-6000 на чипах Samsung — G.Skill даёт добро

Обзор Intel Core Ultra 7 270K Plus — лучший Arrow Lake за полцены

Источник изображений: amd.com

Обнаруживший проблему исследователь по имени Пол направил отчет на сайт AMD в рамках программы по выявлению ошибок и подал заявку на получение вознаграждения. В выплате средств ему было отказано, поскольку атаки типа «человек посередине» не охватываются действующей политикой. Тем не менее, Пол по просьбе AMD удалил соответствующую публикацию в своем блоге, а сейчас снова открыл ее, и эта история оказалась уникальной.

На данный момент AMD устранила уязвимость, и актуальная версия ее программного пакета защищена от данной атаки. Однако путь к этому был сложным и длительным. Когда Пол обнаружил ошибку, компания попросила его закрыть публикацию в блоге, пообещала зарегистрировать CVE-номер уязвимости, исправить свое ПО и указать авторство исследователя, но сразу заявила, что денег не будет. Пол согласился, но уточнил, в какие сроки компания планирует решить проблему, предложив стандартный период в 90 дней. AMD ответила, что ей «вероятно, потребуется более длительный эмбарго, потому что, видимо, затронуты и другие инструменты, помимо Ryzen Master, и потребуются дополнительные обновления».

Это вызвало сразу три вопроса. Во-первых, в коде, казалось, было достаточно исправить всего один символ — заменить «http» на «https». Во-вторых, если на решение проблемы требуется так много времени, то почему ему все же не согласились заплатить? В-третьих, если проблема настолько важная, то почему AMD не присвоила ей более высокий приоритет?

В итоге, когда истек оговоренный 100-дневный срок, и Пол поинтересовался, как продвигается решение проблемы, в компании попросили дополнительное время, потому что «ошибка затрагивает несколько инструментов», и «клиенты AMD запросили продление срока после того, как выйдут обновления». Обновление, сообщили в AMD, в итоге вышло 9 июня, то есть через 124 дня после обнаружения уязвимости. Компания действительно переработала код загрузки в автообновлении, и Пол подтвердил, что теперь драйверы загружаются в безопасном режиме. Правда, отметил он, действительность загруженного файла проверяется с помощью устаревшего алгоритма хеширования CRC32, который уже не считается криптографически безопасным.

И, пожалуй, самое забавное в этой истории рассказал один из пользователей платформы Reddit. По его сведениям, эксплуатировать обнаруженную Полом уязвимость не получилось бы, потому что соответствующий фрагмент изначально не вызывался. Другими словами, AMD не могла обновить систему обновлений, поскольку код обновления не мог обновиться, и пользователям требовалось устанавливать ПО вручную.

← Tech