AMD исправила RCE-уязвимость за 124 дня и не заплатила $10 тыс.

AMD оказалась в споре с исследователем безопасности после исправления критической уязвимости в системе автообновления драйверов. Исследователь утверждает, что сообщил о сценарии удаленного выполнения кода через атаку «человек посередине», ждал стандартную выплату в $10 тыс., но получил отказ. На закрытие проблемы у компании ушло 124 дня. По описанию исследователя, проблема затрагивала механизм автоматической доставки и установки обновлений AMD. При определенных условиях злоумышленник мог перехватить трафик между системой пользователя и инфраструктурой обновлений, а затем подменить содержимое. Такой класс атак относится к MITM, когда атакующий встраивается между двумя узлами связи и получает возможность читать или менять передаваемые данные. Отчет был подан через программу bug bounty, после чего AMD отклонила выплату. Основание, по словам исследователя, было формальным: компания не относит MITM-сценарии к случаям, подпадающим под вознаграждение по своей политике. При этом патч позже все же вышел, а сам процесс исправления сопровождался переносами сроков и расширением перечня затронутых компонентов. Исследователь, как утверждается, соблюдал эмбарго и даже удалил публикацию о проблеме до выхода исправления. Для программ поиска уязвимостей такая коллизия чувствительна. Удаленное выполнение кода обычно относится к самым дорогим классам находок, потому что позволяет запускать произвольный код на чужой системе. Для сравнения, Google в отдельных программах платит за такие находки суммы на порядок выше, а Microsoft в своих bounty отдельно выделяет наиболее опасные цепочки атак. На этом фоне отказ AMD выглядит не как спор о размере премии, а как вопрос о границах собственной политики раскрытия и мотивации исследователей. История важна и для рынка драйверов в целом. Каналы обновлений давно остаются привлекательной целью, потому что дают доступ сразу к большому числу устройств, а атаки на цепочку поставок софта за последние годы стали отдельным классом инцидентов. Если AMD не пересмотрит правила программы, компания рискует получать меньше ранних сообщений о сложных сценариях, которые формально не вписываются в bounty, хотя на практике требуют срочного патча....

AMD исправила RCE-уязвимость за 124 дня и не заплатила $10 тыс.

Сообщает itzine.ru

 

Новость из рубрики: Технологии, Наука

 

Поделиться новостью: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

 
 

Соседка по купе заставила меня понервничать: заплатила за верх, а сидит внизу - на чьей стороне правда 19:56, 15 Мар Соседка по купе заставила меня понервничать: заплатила за верх, а сидит внизу - на чьей стороне правда ПроГород«Вот объясните мне. Я купила нижнюю полку, чтоб как белый человек ехать — сидеть днём, лежать ночью, пить чаёк и не лазить по лестницам в позе кузнечика. Но нет, объявляется мадам сверху и заявляет, что будет сидеть на моей полке, сколько за...

Microsoft исправила работу поиска в меню Пуск в Windows 11 версии 23H2 21:56, 09 Апр Microsoft исправила работу поиска в меню «Пуск» в Windows 11 версии 23H2 Некоторое время назад пользователи Windows 11 версии 23H2 столкнулись со странным поведением поиска в меню «Пуск». Чаще всего при попытке найти что-либо отображался пустой экран, так как результаты поиска были прозрачными, но клики по ним регистриро...

Правильный выбор днища колодца  это важный этап строительства, который нельзя игнорировать 17:13, 19 Янв Правильный выбор днища колодца — это важный этап строительства, который нельзя игнорировать При строительстве инженерных сооружений, связанных с водоснабжением, канализацией или дренажными системами, особое внимание уделяется каждому конструктивному элементу. Колодцы используются в частном и промышленном строительстве, на коммунальных сетя...

iOS 26.5.1 уже вышла: какие проблемы исправила Apple и нужно ли качать обновление на iPhone прямо сейчас 16:56, 02 Июн iOS 26.5.1 уже вышла: какие проблемы исправила Apple и нужно ли качать обновление на iPhone прямо сейчас Сегодня, 1 июня, Apple выпустила iOS 26.5.1 — очередное небольшое обновление для Айфона, которое латает проблемы, оставшиеся после майского релиза iOS 26.5. Новых функций здесь нет — только багфиксы и патчи безопасности. Но для тех, кого после преды...