AMD拒绝向研究人员支付1万美元漏洞赏金

Hacker News Top 新闻

摘要

AMD拒绝了研究员Paul LaRosa提出的1万美元漏洞赏金,此前他发现了AMD Windows自动更新程序中的一个关键HTTP漏洞,可导致中间人攻击;该公司花了124天修复该问题,且仍使用弱CRC32校验和。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/06/12 23:57

# AMD 在关键安全漏洞后拒绝向研究员支付 10000 美元漏洞赏金,修复耗时 124 天 来源:https://www.gadgetreview.com/amd-stiffs-researcher-10000-bug-bounty-after-critical-security-flaw-takes-124-days-to-fix AMD 拒绝向研究员 Paul LaRosa 支付 10000 美元赏金,尽管已修复 Windows 自动更新程序中的 HTTP 漏洞 发现关键安全漏洞本应获得奖励,而非被拒付。AMD 的自动更新程序(https://www.techspot.com/news/112746-amd-changes-rules-denies-researcher-10000-bounty-after.html)曾通过不安全的 **HTTP 连接** 下载软件,让网络攻击者能在常规更新过程中将恶意代码悄悄注入你的系统。发现此远程代码执行漏洞的研究员本期望获得 **10000 美元赏金**。然而,AMD 在四个月后才修复问题,且分文未付。 ## 可能掌控你系统的漏洞 *一个本应可信的更新过程,变成了恶意软件传输的开放高速公路。* **Paul LaRosa** 发现,AMD 的 Windows 自动更新程序——用于 Ryzen Master 及其他实用工具——通过未加密的 HTTP 连接获取更新。任何位于你网络上的攻击者都能执行 **中间人攻击**(https://www.tomshardware.com/tech-industry/cyber-security/amd-denies-researcher-a-usd10-000-bug-bounty-after-fixing-critical-auto-updater-vulnerability-security-flaw-took-124-days-to-patch),用恶意软件替换合法的驱动程序下载。可以想象成点外卖时,陌生人却在餐馆和家门之间拦截并替换了你的餐食。你的系统会欣然安装攻击者提供的任何内容,并认为它来自 AMD。 如果你曾使用过处理自动更新的 AMD 实用工具,那么这个漏洞就与你有关。它为攻击者提供了实现 **远程代码执行**(https://news.ycombinator.com/item?id=48492215)的通道,即通过一个本应可信(https://www.gadgetreview.com/white-house-app-caught-secretly-tracking-users-every-4-minutes)的更新过程,实质上控制你的电脑。 ## 四个月的“再等等” *原本 90 天的披露窗口,被拖成了四个月的等待游戏。* AMD 承认漏洞(https://www.amd.com/en/resources/product-security.html)真实存在,但拒绝支付赏金,理由是公司政策排除了中间人攻击。AMD 在二月份要求 LaRosa 推迟公开披露,并承诺在 **90 天** 内修复——这在安全研究(https://www.gadgetreview.com/dashlane-hackers-steal-password-vaults-through-2fa-exploit)领域是常规做法。然而 AMD 后来又要求更多时间,接着又一次延期。最终补丁在最初报告后的 **124 天** 才发布。 将这个时间线与安全最佳实践对比:关键漏洞应在 **5-14 天** 内修复,而非超过四个月。这就像医生发现了癌症,却把治疗安排到下个季度。有些漏洞需要紧急处理,尤其是那些影响用户信任并依赖其保持安全的自动更新机制。 ## 修复后仍使用弱安全措施 *补丁解决了一个问题,但更深层次的安全弱点依然存在。* AMD 重新设计了自动更新程序,使用加密下载,但修复方案揭示出更深层的问题。更新后的软件仍然使用 **CRC32** 来验证下载的文件——这种校验和的安全性与纱门无异。现代软件(https://www.gadgetreview.com/rivians-latest-software-update-adds-new-onboard-ai-assistant)应使用无法伪造的加密签名更新,而非那些能干的攻击者可以操控的校验和。 这起事件揭示了大型厂商如何处理安全问题:修复眼前问题,通过政策漏洞避免向研究人员支付酬劳,同时保留底层弱点。你难免会想,其他“安全”的自动更新程序是否也存在类似漏洞,以及公司究竟更关心自己的漏洞赏金预算,还是你的系统安全。

相似文章

AMD不愿修复的远程代码执行漏洞

Hacker News Top

一名研究人员发现AMD的AutoUpdate软件存在远程代码执行漏洞,原因在于不安全的HTTP下载链接和缺乏证书验证。AMD最初以超出范围为由不予理会,但在公众关注后同意发布CVE并修复。

宣布OpenAI漏洞赏金计划

OpenAI Blog

# 宣布OpenAI漏洞赏金计划 来源: [https://openai.com/index/bug-bounty-program/](https://openai.com/index/bug-bounty-program/) OpenAI的使命是创造造福全人类的人工智能系统。为此,我们在研究和工程方面投入巨资,以确保我们的AI系统安全可靠。然而,与任何复杂技术一样,我们认识到漏洞和缺陷可能会出现。我们相信透明度和协作对安全至关重要。

CVE-2026-28952:Apple macOS 26.5 内核漏洞由 Claude 发现

Hacker News Top

Apple 发布了 macOS Tahoe 26.5 的安全更新,修复了多个漏洞,包括内核错误、拒绝服务攻击和沙盒逃逸。该更新修复了由不同研究人员发现的多个 CVE 漏洞,其中 CVE-2026-28952 据称由 Claude AI 发现。