Исследователь Пол обнаружил в системе обновления AMD уязвимость, позволяющую атаку «человек посередине» и удалённое выполнение кода. Он сообщил о проблеме в рамках программы багбаунти, запросив вознаграждение $10 000, но AMD отказала, сославшись на политику.
Компания попросила удалить публикацию в блоге, пообещав зарегистрировать CVE и исправить ПО в течение 90 дней. Однако затем AMD запросила дополнительное время, ссылаясь на то, что проблема затрагивает несколько инструментов и клиенты попросили отсрочку.
Исправление вышло через 124 дня. Пол подтвердил, что драйверы теперь загружаются по HTTPS, но заметил, что проверка целостности выполняется устаревшим алгоритмом CRC32. Пользователи Reddit отметили, что эксплуатировать уязвимость не удалось бы — соответствующий фрагмент кода не вызывался.

0 комментариев