安全研究员Paul LaRosa,以化名“MrBruh”运作,最近公开了他与AMD之间一段长达124天的漏洞发现与沟通历程。
今年2月,他发现AMD自动更新工具中存在一个可能触发远程代码执行的安全隐患。然而,AMD以“中间人攻击不涵盖在漏洞奖励项目范围内”为理由,拒绝支付他应得的1万美元(约合6.7万元人民币)赏金。
此后,AMD要求他撤下发布的博文,承诺会发布CVE编号、发布修复补丁升级软件,并公开致谢他的发现,但明确表态“不会提供任何经济补偿”。
这个安全漏洞的核心问题在于,AMD自动更新器通过不安全的HTTP协议来下载驱动程序,并且整个过程没有进行数字签名验证。
因此,在同一网络环境内的攻击者可以拦截网络流量,将原本合法的驱动替换成恶意程序。借助更新工具获得的高权限,攻击者便能实现远程代码执行。这个漏洞已被标记为CVE-7,其CVSS评分高达7.7,风险等级较高。
最初,Paul提议按照行业惯例,设定90天的披露缓冲期来完成修复工作。但AMD以“受到影响的工具较多”为由,多次请求延长这个时间。
最终,AMD在6月9日完成了所有修复,距离初次报告已经过了124天。值得注意的是,修复方案核心仅是将下载链接中的“http”更改为“https”。
Paul在事后进行了验证,发现新版本确实通过HTTPS加密来完成下载流程,然而文件完整性验证仍依赖早已过时的CRC32哈希算法,而非现代加密签名技术。
有Reddit用户指出,这个漏洞对应的代码路径在实际运行中可能从未被触发,因为相关的更新模块本身处于损坏状态,无法完成自我更新。
换句话说,即使不采取任何行动,用户也从未面临这个风险。如果这一说法属实,那么AMD长达四个月的紧张修复工作,可能更像是一场技术层面的闹剧。
在漏洞处理期间,AMD还暗中修改了漏洞赏金条款,新增了一条“未经AMD书面准许,不得对外披露漏洞信息”的规定。
尽管AMD在漏洞公告中确认了问题,并向Paul表达了公开致谢,但他依然没有收到任何形式的经济补偿。
来源:快科技
7723游戏盒官方版正版v5.8.7
热门软件
查看
樱花校园模拟器1.039.90最新版英文版v1.039.76
热门软件
查看
忍者必须死3内置作弊菜单破解版v2.0.97
热门软件
查看
我的休闲时光内置菜单破解版v3.10.01
热门软件
查看
promovie专业摄像机官方正版v1.11
热门软件
查看
地铁跑酷解锁全皮肤全滑板全背饰v3.21.0
热门软件
查看
催眠贵族游戏1.0.23
角色扮演
查看
我的汤姆猫2破解版9.9亿v4.0.0.5866
休闲益智
查看
残酷的自行车特技游戏(TheGrimDonutGame)v1.11
赛车竞速
查看