DS

AMD не заплатила багхантеру за уязвимость в системе обновления

image source

Исследователь Пол обнаружил в системе обновления AMD уязвимость, позволяющую атаку «человек посередине» и удалённое выполнение кода. Он сообщил о проблеме в рамках программы багбаунти, запросив вознаграждение $10 000, но AMD отказала, сославшись на политику.

Компания попросила удалить публикацию в блоге, пообещав зарегистрировать CVE и исправить ПО в течение 90 дней. Однако затем AMD запросила дополнительное время, ссылаясь на то, что проблема затрагивает несколько инструментов и клиенты попросили отсрочку.

Исправление вышло через 124 дня. Пол подтвердил, что драйверы теперь загружаются по HTTPS, но заметил, что проверка целостности выполняется устаревшим алгоритмом CRC32. Пользователи Reddit отметили, что эксплуатировать уязвимость не удалось бы — соответствующий фрагмент кода не вызывался.

источник

0 комментариев

Редактор комментария
Пока нет комментариев
Станьте первым, кто оставит мнение на этот топик