AMD拒绝向研究人员支付1万美元漏洞赏金
摘要
AMD拒绝了研究员Paul LaRosa提出的1万美元漏洞赏金,此前他发现了AMD Windows自动更新程序中的一个关键HTTP漏洞,可导致中间人攻击;该公司花了124天修复该问题,且仍使用弱CRC32校验和。
暂无内容
查看缓存全文
缓存时间:
2026/06/12 23:57
# AMD 在关键安全漏洞后拒绝向研究员支付 10000 美元漏洞赏金,修复耗时 124 天
来源:https://www.gadgetreview.com/amd-stiffs-researcher-10000-bug-bounty-after-critical-security-flaw-takes-124-days-to-fix
AMD 拒绝向研究员 Paul LaRosa 支付 10000 美元赏金,尽管已修复 Windows 自动更新程序中的 HTTP 漏洞
发现关键安全漏洞本应获得奖励,而非被拒付。AMD 的自动更新程序(https://www.techspot.com/news/112746-amd-changes-rules-denies-researcher-10000-bounty-after.html)曾通过不安全的 **HTTP 连接** 下载软件,让网络攻击者能在常规更新过程中将恶意代码悄悄注入你的系统。发现此远程代码执行漏洞的研究员本期望获得 **10000 美元赏金**。然而,AMD 在四个月后才修复问题,且分文未付。
## 可能掌控你系统的漏洞
*一个本应可信的更新过程,变成了恶意软件传输的开放高速公路。*
**Paul LaRosa** 发现,AMD 的 Windows 自动更新程序——用于 Ryzen Master 及其他实用工具——通过未加密的 HTTP 连接获取更新。任何位于你网络上的攻击者都能执行 **中间人攻击**(https://www.tomshardware.com/tech-industry/cyber-security/amd-denies-researcher-a-usd10-000-bug-bounty-after-fixing-critical-auto-updater-vulnerability-security-flaw-took-124-days-to-patch),用恶意软件替换合法的驱动程序下载。可以想象成点外卖时,陌生人却在餐馆和家门之间拦截并替换了你的餐食。你的系统会欣然安装攻击者提供的任何内容,并认为它来自 AMD。
如果你曾使用过处理自动更新的 AMD 实用工具,那么这个漏洞就与你有关。它为攻击者提供了实现 **远程代码执行**(https://news.ycombinator.com/item?id=48492215)的通道,即通过一个本应可信(https://www.gadgetreview.com/white-house-app-caught-secretly-tracking-users-every-4-minutes)的更新过程,实质上控制你的电脑。
## 四个月的“再等等”
*原本 90 天的披露窗口,被拖成了四个月的等待游戏。*
AMD 承认漏洞(https://www.amd.com/en/resources/product-security.html)真实存在,但拒绝支付赏金,理由是公司政策排除了中间人攻击。AMD 在二月份要求 LaRosa 推迟公开披露,并承诺在 **90 天** 内修复——这在安全研究(https://www.gadgetreview.com/dashlane-hackers-steal-password-vaults-through-2fa-exploit)领域是常规做法。然而 AMD 后来又要求更多时间,接着又一次延期。最终补丁在最初报告后的 **124 天** 才发布。
将这个时间线与安全最佳实践对比:关键漏洞应在 **5-14 天** 内修复,而非超过四个月。这就像医生发现了癌症,却把治疗安排到下个季度。有些漏洞需要紧急处理,尤其是那些影响用户信任并依赖其保持安全的自动更新机制。
## 修复后仍使用弱安全措施
*补丁解决了一个问题,但更深层次的安全弱点依然存在。*
AMD 重新设计了自动更新程序,使用加密下载,但修复方案揭示出更深层的问题。更新后的软件仍然使用 **CRC32** 来验证下载的文件——这种校验和的安全性与纱门无异。现代软件(https://www.gadgetreview.com/rivians-latest-software-update-adds-new-onboard-ai-assistant)应使用无法伪造的加密签名更新,而非那些能干的攻击者可以操控的校验和。
这起事件揭示了大型厂商如何处理安全问题:修复眼前问题,通过政策漏洞避免向研究人员支付酬劳,同时保留底层弱点。你难免会想,其他“安全”的自动更新程序是否也存在类似漏洞,以及公司究竟更关心自己的漏洞赏金预算,还是你的系统安全。
相似文章
Hacker News Top
一名研究人员发现AMD的AutoUpdate软件存在远程代码执行漏洞,原因在于不安全的HTTP下载链接和缺乏证书验证。AMD最初以超出范围为由不予理会,但在公众关注后同意发布CVE并修复。
Ars Technica
谷歌为Linux KVM漏洞(Januscape)支付了25万美元赏金,该漏洞允许非特权客户虚拟机逃逸并获取主机的root权限,影响使用AMD或Intel处理器的云平台。
Ars Technica
微软修复了研究人员Nightmare Eclipse在激烈争执中披露的一个0-day漏洞,以及MiniPlasma、YellowKey等其他漏洞。该研究人员还发布了针对一个新Windows Defender漏洞的利用代码。
OpenAI Blog
# 宣布OpenAI漏洞赏金计划
来源: [https://openai.com/index/bug-bounty-program/](https://openai.com/index/bug-bounty-program/)
OpenAI的使命是创造造福全人类的人工智能系统。为此,我们在研究和工程方面投入巨资,以确保我们的AI系统安全可靠。然而,与任何复杂技术一样,我们认识到漏洞和缺陷可能会出现。我们相信透明度和协作对安全至关重要。
Hacker News Top
Apple 发布了 macOS Tahoe 26.5 的安全更新,修复了多个漏洞,包括内核错误、拒绝服务攻击和沙盒逃逸。该更新修复了由不同研究人员发现的多个 CVE 漏洞,其中 CVE-2026-28952 据称由 Claude AI 发现。